أعلنت الشرطة الفيدرالية الأسترالية (AFP) عن توجيه 14 تهمة إلى شابين من ولاية أستراليا الغربية، على خلفية دورهما المزعوم في مجموعة TeamPCP السيبرانية التي نفذت هجمات بارزة في مارس 2026 ضد أدوات مفتوحة المصدر مثل Trivy وCheckmarx KICS وبوابة الذكاء الاصطناعي LiteLLM.
المتهمان، لويس مايكل غابلر (23 عاماً) وروبن إيان طومسون (21 عاماً)، مثلا أمام محكمة بيرث الجزئية في 27 أغسطس 2026، بعد مداهمات أمنية في مناطق Cottesloe وHamilton Hill وMandurah أسفرت عن مصادرة أجهزة إلكترونية للفحص الجنائي. وتتهم السلطات الرجلين بأنهما من المشاركين الرئيسيين في العصابة، وتلقيا مدفوعات بالعملات المشفرة.
طبيعة الهجمات وتأثيرها
اعتمدت المجموعة على سرقة بيانات اعتماد النشر من مشاريع مفتوحة المصدر موثوقة، ثم دفع نسخ خبيثة عبر قنوات الإصدار الرسمية. الحملة امتدت عبر خمس منظومات توزيع: GitHub Actions، Docker Hub، npm، PyPI، وOpenVSX.
الهجوم على أداة Trivy مكّن المهاجمين من الحصول على بيانات اعتماد استُخدمت لاحقاً ضد Checkmarx KICS، ثم استُغلت لإدخال نسخ خبيثة من LiteLLM. هذه الأداة الحساسة تعمل كبوابة لربط التطبيقات بمزودي نماذج الذكاء الاصطناعي، ما جعلها هدفاً بالغ الخطورة.
حجم الاختراقات والبيانات المسروقة
- الشرطة الأسترالية قالت إن الشيفرة الخبيثة ربما اخترقت أكثر من 1000 مؤسسة عالمياً، وسرقت أكثر من 500 ألف بيانات اعتماد، إضافة إلى 300 جيجابايت من البيانات.
- تقارير أخرى مثل CloudSEK وHudson Rock رفعت تقديرات التعرض إلى أكثر من 2500 مؤسسة و434 ألف خط أنابيب CI/CD، مع أرشيف بيانات مسروقة بلغ 153 جيجابايت.
- رغم ذلك، فإن عدد الضحايا المؤكدين لا يتجاوز 16 مؤسسة نشرها فريق TeamPCP على موقع التسريبات الخاص بهم حتى مارس.
السياق الدولي والتحذيرات
أصدر مكتب التحقيقات الفيدرالي (FBI) تحذيراً في يوليو 2026، أكد فيه أن بيانات الاعتماد المسروقة تمثل خطراً طويل الأمد، ودعا المؤسسات إلى تدوير جميع أسرار CI/CD والرموز المميزة للنشر وبيانات اعتماد السحابة.
كما أشار تقرير Oligo Security إلى أن البنية التحتية المرتبطة بـ TeamPCP تعود إلى عام 2020، مع روابط محتملة لمجموعات أخرى مثل TA-NATALSTATUS وIronErn، ما يثير تساؤلات حول إعادة تسمية أو تعاون بين جهات سيبرانية مختلفة.
أبعاد القضية القانونية
التهم الموجهة تشمل:
- حيازة بيانات بنية ارتكاب جرائم حاسوبية.
- تعديل غير مصرح به للبيانات بنية ارتكاب جرائم خطيرة.
- تزويد بيانات بنية ارتكاب جرائم حاسوبية.
- التعامل مع عائدات جرائم تزيد قيمتها عن 100 ألف دولار.
- مخالفة أمر قانوني بموجب المادة 3LA من قانون الجرائم لعام 1914، والتي تصل عقوبتها إلى 10 سنوات سجن، بينما تصل عقوبة التعامل مع عائدات الجريمة إلى 20 سنة.































