Пока читатели SecurityLab месяцами следили за очередными жертвами TeamPCP — от Trivy до Checkmarx и npm, — новый отчёт компании ThreatMon восполнил пробел в биографии группировки и раскрыл, с чего всё начиналось и куда движется дальше.
Оказалось, что до атак на цепочки поставок TeamPCP была обычной командой облачных взломщиков без каких-либо признаков будущей изощрённости. Группа сканировала интернет в поисках незащищённых Docker API, открытых панелей управления Kubernetes и неправильно настроенных баз Redis, а на взломанных серверах запускала майнер Monero XMRig, использовала туннели FRP и GO Simple Tunnel, а для управления заражёнными системами — фреймворк Sliver. Telegram-след ведёт к каналу, который прежде назывался «Black Witch / PCP», и оператору с ником Persy_PCP — задолго до появления бренда TeamPCP.
Аналитики ThreatMon собрали полную карту личностей группы: PCPcat — название первой кампании, ShellForce — персона, отвечающая за публикацию украденных данных, DeadCatx3 — аккаунт на GitHub с инструментами взлома, CipherForce — собственный вымогательский бренд, @pcpcats — аккаунт в X. Независимо от этого компания Trend Micro отслеживает тот же кластер под обозначением SHADOW-WATER-058 — оно было присвоено ещё до того, как большинство инцидентов стали публичными.
В апреле 2026 года в группе произошла смена руководства: оператор с ником DMT передал управление операцией человеку под ником T00001B, заявившему о продолжении деятельности и уже заключённых новых партнёрствах. В интервью представитель под этим же ником описал TeamPCP как неформальное объединение подростков и молодых людей, не сумевших найти легальную работу — проверить это утверждение независимо невозможно.
Отчёт также описывает бизнес-модель группы: TeamPCP работает не столько как классический вымогатель, сколько как поставщик доступа — собирает учётные данные в промышленных масштабах и передаёт их разным вымогательским группировкам. Для этого группа одновременно сотрудничает с шифровальщиком Vect и развивает собственный проект CipherForce, а исследователи отмечают и возможную связь с Lapsus$.
Отдельно ThreatMon упоминает, что на определённом этапе кампании группа добавила разрушительный функционал, нацеленный конкретно на иранские инфраструктуры — что может указывать на политические мотивы части операции, хотя пока доказательств для такого вывода недостаточно.
Из менее заметных на фоне громких взломов эпизодов отчёт выделяет захват консольной утилиты Bitwarden CLI: похищенные при взломе Checkmarx токены npm в течение суток использовали для публикации заражённой версии этого инструмента, а совпадение инфраструктуры управления, шифрования и среды выполнения подтвердило, что это часть той же кампании.
Ещё один эпизод — атака на проект elementary-data 24 апреля, для которой не понадобилось красть вообще никаких учётных данных: вредоносный комментарий в открытом pull-запросе прошёл без проверки прямо в команду сборки, что позволило создать вредоносный релиз с подлинной цифровой подписью проекта. В той же апрельской волне пострадала и библиотека Xinference.
Для снижения риска подобных атак рекомендуется закреплять зависимости и рабочие процессы CI/CD за неизменяемыми хэшами коммитов, проводить ротацию скомпрометированных данных полностью и одновременно для всех связанных учётных записей, ограничивать права токенов минимально необходимыми, изолировать сборочные среды от продакшн-систем и внедрять проверку подлинности и происхождения программных артефактов.