Úc bắt giữ 2 nghi phạm thuộc nhóm hacker khét tiếng TeamPCP
Cảnh sát Úc đã bắt giữ hai người đàn ông bị cáo buộc là thành viên của nhóm tội phạm mạng TeamPCP, nhóm đã tấn công chuỗi cung ứng phần mềm và đánh cắp hơn 500.000 thông tin đăng nhập của doanh nghiệp. Hoạt động này gây thiệt hại hàng trăm triệu USD và làm lộ dữ liệu của hơn 1.000 tổ chức trên toàn cầu.

Úc bắt giữ 2 nghi phạm thuộc nhóm hacker khét tiếng TeamPCP
Cảnh sát Úc vừa bắt giữ hai người đàn ông bị cáo buộc là thành viên của nhóm tội phạm mạng TeamPCP — một tổ chức được cho là đã gây ra thiệt hại tài chính lên tới hàng trăm triệu USD. Cuộc điều tra chung giữa cơ quan thực thi pháp luật Úc và Mỹ đã dẫn đến các cáo buộc liên quan đến tấn công mạng, chuỗi cung ứng phần mềm và rửa tiền.
Hai nghi phạm, gồm Ruben Ian Thomson (21 tuổi) và Louis Michael Gaebler (23 tuổi), đã bị bắt tại Perth, Úc. Thomson phải đối mặt với 5 loại tội danh liên quan đến hack máy tính và rửa tiền, với mức án từ 3 đến 20 năm tù cho mỗi tội danh. Trong khi đó, Gaebler bị buộc tội hack máy tính, và các tội danh nghiêm trọng nhất có thể đưa ra mức án tối đa 5 năm tù giam.
TeamPCP đã tấn công như thế nào?
Nhóm TeamPCP không phải là một tổ chức tội phạm mạng thông thường. Chúng nhắm vào chuỗi cung ứng phần mềm lớn và các công cụ bảo mật dành cho nhà phát triển, bao gồm:
- Trivy của Aqua Security
- KICS của Checkmarx
- LiteLLM trên kho lưu trữ PyPI
Bằng cách xâm nhập vào các quy trình xây dựng tự động (CI/CD pipelines) và các registry phổ biến, nhóm này đã đánh cắp hơn 500.000 thông tin đăng nhập của doanh nghiệp. Chúng biến các pipeline phần mềm hợp pháp thành mạng lưới thu thập dữ liệu, chuyển tiếp các khóa truy cập đám mây và bí mật hạ tầng cho các nhóm tống tiền và ransomware.
Công cụ đặc biệt: Sâu Mini Shai-Hulud
Một điểm đáng chú ý trong chiến dịch của TeamPCP là việc sử dụng sâu Mini Shai-Hulud (và có thể cả biến thể gốc Shai-Hulud) để tự động hóa việc đánh cắp thông tin đăng nhập và tự nhân bản trên quy mô lớn trong các kho lưu trữ gói phần mềm. Đây là kỹ thuật khá tinh vi, cho phép mã độc lây lan mà không cần sự can thiệp thủ công từ kẻ tấn công.
Theo cảnh sát Úc, nhóm hacker này đã đánh cắp ít nhất 300 GB dữ liệu từ hơn 1.000 tổ chức trên toàn thế giới.
Điều tra vẫn đang tiếp tục
Cảnh sát đã thu giữ các thiết bị điện tử của Thomson và Gaebler và đang điều tra số tiền chúng kiếm được từ các hoạt động phi pháp. Trong thông báo hôm thứ Năm, Cảnh sát Liên bang Úc cho biết:
"Một lượng lớn dữ liệu thu giữ được đang được giám định pháp y và cuộc điều tra vẫn đang tiếp tục. Không loại trừ khả năng sẽ có thêm các vụ bắt giữ và cáo buộc khác."
Hai nghi phạm bị bắt giữ trong chiến dịch truy quét TeamPCP
Bài học cho doanh nghiệp Việt Nam
Vụ việc này là lời cảnh báo mạnh mẽ cho các doanh nghiệp, đặc biệt là các công ty công nghệ tại Việt Nam đang ngày càng phụ thuộc vào các công cụ mã nguồn mở và dịch vụ đám mây. Một số khuyến nghị quan trọng:
- Kiểm tra định kỳ các dependency và thư viện mã nguồn mở được sử dụng trong dự án
- Giám sát chặt chẽ các pipeline CI/CD và quyền truy cập vào kho lưu trữ
- Bảo vệ khóa truy cập đám mây bằng cách sử dụng các dịch vụ quản lý bí mật (secrets management) chuyên dụng
- Đào tạo nhân viên về nhận thức an toàn thông tin và các kỹ thuật tấn công chuỗi cung ứng phổ biến
Chuyên gia bảo mật Eduard Kovacs của SecurityWeek
Vụ bắt giữ lần này cho thấy sự hợp tác quốc tế trong việc truy quét tội phạm mạng ngày càng hiệu quả hơn. Các cơ quan thực thi pháp luật trên thế giới đang ngày càng coi trọng các cuộc tấn công chuỗi cung ứng phần mềm và xử lý chúng như một mối đe dọa an ninh quốc gia.

