ตำรวจออสเตรเลียจับ 2 ผู้ต้องหากลุ่ม TeamPCP เบื้องหลังหนอน Shai-Hulud ที่เจาะ open source ทั่วโลก
Two alleged TeamPCP hackers arrested over global supply chain attacks
ตำรวจสหพันธ์ออสเตรเลีย (AFP) ร่วมกับ FBI และตำรวจรัฐเวสเทิร์นออสเตรเลีย จับกุมชาย 2 คนเมื่อวันที่ 26 สิงหาคม 2026 คนแรกอายุ 21 ปีจากเมือง Cottesloe ถูกตั้งข้อหา 8 กระทง รวมถึงการจัดหาข้อมูลเพื่อก่ออาชญากรรมคอมพิวเตอร์และการแก้ไขข้อมูลโดยไม่ได้รับอนุญาต โทษสูงสุด 3–20 ปี ส่วนคนที่สองอายุ 23 ปีจากเมือง Mandurah ถูกตั้งข้อหา 6 กระทง โทษสูงสุด 5 ปี
การสืบสวนเริ่มเมื่อเดือนเมษายน 2026 หลังบริษัทประเมินภัยคุกคามไซเบอร์ตรวจพบโค้ดอันตรายถูกฝังใน repository โอเพนซอร์ส กลุ่มนี้เป็นที่รู้จักจากหนอนแพร่กระจายตัวเองชื่อ Shai-Hulud ซึ่งเคยเจาะแพ็กเกจ npm กว่า 180 ตัวเมื่อเดือนกันยายน 2025 โดยขโมย credential แล้วใช้ credential น��้นแพร่ต่อไปยังแพ็กเกจอื่นอัตโนมัติ
เป้าหมายที่ถูกโจมตีครอบคลุมชื่อที่นักพัฒนาคุ้นเคยทั้งนั้น: GitHub, Telnyx, LiteLLM, Trivy ของ Aqua Security, KICS ของ Checkmarx, TanStack, MistralAI และ Red Hat กรณีที่หนักที่สุดคือปลายเดือนกุมภาพันธ์ กลุ่มนี้ใช้ช่องโหว่ของ workflow ที่ตั้งค่าผิดใน Trivy — สแกนเนอร์ตรวจช่องโหว่ที่ใช้กันแพร่หลาย — ขโมย service-account token แล้ววันที่ 19 มีนาคม ปล่อย Trivy รุ่นที่ฝังมัลแวร์ออกทุกช่องทางการแจกจ่ายพร้อมกัน ทำให้มัลแวร์เข้าไปนั่งอยู่ใน build pipeline อัตโนมัติหลายพันสาย
ผลกระทบรวมที่ผู้สืบสวนประเมิน: องค์กรกว่า 1,000 แห่งทั่วโลกถูกเจาะ, credential รั่วกว่า 500,000 ชุด, ข้อมูลถูกดูดออกไปอย่างน้อย 300 กิกะไบต์ และค่าใช้จ่ายในการกู้คืนทั่วโลกอยู่ในระดับหลายร้อยล้านดอลลาร์ Brett E. Leatherman ผู้ช่วยผู้อำนวยการฝ่ายไซเบอร์ของ FBI ระบุว่า "ชายทั้งสองถูกกล่าวหาว่าเป็นสมาชิกกลุ่มอาชญากรไซเบอร์ TeamPCP ซึ่งโค้ดอันตรายของพวกเขาอาจกระทบองค์กรกว่าหนึ่งพันแห่งทั่วโลก"
สำหรับทีมพัฒนา นี่คือเคสตัวอย่างที่ชัดที่สุดว่าเครื่องมือ "ด้านความปลอดภัย" เองก็เป็นเป้าซัพพลายเชนได้ และการ pin เวอร์ชัน, ตรวจ lockfile, จำกัดสิทธิ์ token ใน CI ไม่ใช่เรื่องเกินจำเป็นอีกต่อไป
แหล่งอ้างอิง
อ่านต้นฉบับที่ Help Net Securityhttps://www.helpnetsecurity.com/2026/08/27/alleged-teampcp-hackers-arrested-australia/