Deux hommes arrêtés en Australie après des attaques visant la chaîne d’approvisionnement de TeamPCP

Deux Australiens ont été arrêtés pour leur implication présumée dans des attaques de TeamPCP visant la chaîne d’approvisionnement, qui ont permis de dérober plus de 500 000 identifiants.

Écrit par
Ken Underhill
Ken Underhill
Aug 27, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Deux Australiens ont été inculpés pour leur implication présumée dans TeamPCP, un groupe de cybercriminels lié à des attaques visant la chaîne d’approvisionnement logicielle, qui ont compromis des organisations du monde entier.

La police fédérale australienne (AFP) a arrêté les deux hommes le 26 août, dans le cadre d’une enquête conjointe avec la police d’Australie-Occidentale et le FBI. 

Les autorités ont déclaré que le code malveillant utilisé lors des attaques avait permis de dérober plus de 500 000 identifiants et au moins 300 gigaoctets de données.

Ce qui me frappe, c’est l’ampleur des dégâts que TeamPCP aurait causés en compromettant des logiciels auxquels les organisations faisaient déjà confiance. Les autorités estiment que les coûts de remédiation qui en résultent se chiffrent en centaines de millions de dollars.

TeamPCP est passé des attaques contre le cloud à la chaîne d’approvisionnement logicielle

TeamPCP a fait son apparition fin 2025 en ciblant des infrastructures cloud exposées. Selon une étude de Flare, le groupe recherchait des services vulnérables et utilisait des systèmes compromis pour étendre ses opérations.

Début 2026, son attention s’était portée sur un éventail plus large d’attaques visant la chaîne d’approvisionnement logicielle.

Flare a rapporté qu’en février, TeamPCP avait exploité un workflow GitHub Actions mal configuré qui affectait le scanner de vulnérabilités Trivy d’Aqua Security, et avait dérobé un jeton de compte de service. 

Bien que les identifiants aient été renouvelés après l’intrusion, certains accès seraient restés actifs.

Cet accès s’est révélé important quelques semaines plus tard. Le 19 mars, TeamPCP aurait injecté une version malveillante de Trivy contenant du code destiné à dérober des identifiants dans des pipelines CI/CD.

La compromission a ensuite atteint LiteLLM, après que son pipeline de compilation a exécuté le logiciel Trivy piégé. 

Les attaquants ont obtenu un jeton de publication PyPI et ont publié deux versions de LiteLLM dotées d’une porte dérobée le 24 mars. Le paquet reçoit environ 95 millions de téléchargements par mois.

Advertisement

Les enquêteurs ont retracé les activités de TeamPCP grâce à ses activités en ligne

TeamPCP maintenait une présence visible en ligne, en utilisant plusieurs pseudonymes et en communiquant sur les réseaux sociaux et Telegram.

L’enquête de Flare a commencé avec le pseudonyme DeadCatx3 et a suivi les liens entre différents comptes en ligne. Les enquêteurs ont finalement relié des identifiants réutilisés et des informations de compte à d’autres identités associées au groupe.

Une image de profil a fourni un autre lien. Flare a trouvé la même image distinctive associée à un compte Steam et à un compte Telegram de TeamPCP. L’entreprise a déclaré que l’ensemble des éléments de preuve lui avait permis d’établir avec un haut degré de confiance qu’elle avait identifié un opérateur de TeamPCP.

Flare a ensuite communiqué ses conclusions aux autorités judiciaires.

Les arrestations ne signifient pas que TeamPCP a disparu, selon Nick Ascoli, vice-président chez Flare, dans un e-mail envoyé à eSecurityPlanet.

« Les arrestations constituent une perturbation majeure pour TeamPCP, mais il est trop tôt pour affirmer définitivement que le groupe a disparu », a déclaré Ascoli à eSecurityPlanet. « TeamPCP était un groupe aux liens distendus, et nous ignorons donc combien de personnes pourraient encore être impliquées. »

Les autorités australiennes ont déclaré que leur enquête se poursuivait et que d’autres arrestations ou inculpations n’étaient pas exclues.

Les identifiants dérobés restent un élément important de la chaîne d’attaque

Les activités de TeamPCP montrent pourquoi les identifiants divulgués restent problématiques tant qu’ils fonctionnent encore. 

Ascoli a déclaré que les organisations ne devaient pas considérer d’anciens identifiants divulgués comme inoffensifs simplement parce qu’ils étaient exposés depuis un certain temps.

« Ils ne se soucient pas de savoir si un identifiant est ancien ou récent ; ce qui les intéresse, c’est qu’il fonctionne encore », a déclaré Ascoli.

Les équipes de sécurité doivent identifier de manière proactive les identifiants divulgués associés à leur organisation et déterminer s’ils restent valides. 

Tous les identifiants encore actifs doivent être réinitialisés, tandis que les jetons de publication doivent être limités aux seuls accès nécessaires et avoir une durée de vie courte.

Advertisement

La compromission de Trivy montre également pourquoi le renouvellement des identifiants doit couvrir chaque identifiant lié à un environnement affecté. Un jeton oublié peut suffire à fournir à un attaquant un accès persistant. 

La sécurité de la chaîne d’approvisionnement repose sur la limitation de la confiance

Pour les organisations qui exécutent des outils open source au sein de pipelines CI/CD, les attaques de TeamPCP sont une raison supplémentaire d’examiner l’étendue des accès accordés à ces outils.

Les équipes de développement peuvent réduire les risques en épinglant les GitHub Actions sur des SHA complets de commits plutôt que sur des balises modifiables. 

Les équipes de sécurité doivent également surveiller tout trafic sortant inhabituel provenant des outils de développement, qui pourrait indiquer une compromission. 

Les arrestations liées à TeamPCP montrent également l’intérêt du partage du renseignement sur les menaces avec les autorités judiciaires. 

Ascoli a déclaré que les cybercriminels réutilisaient souvent des identités et des infrastructures en ligne, permettant aux enquêteurs de relier des activités au fil du temps.

TeamPCP a peut-être tenté de se dissimuler derrière des pseudonymes, mais la répétition de ses activités a laissé aux enquêteurs des liens qu’ils pouvaient suivre. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.