Two Alleged ‘TeamPCP’ Hackers Arrested in Australia auto_post, september 21, 2026september 23, 2026 De arrestatie van twee vermoedelijke TeamPCP-leden in Australië laat zien dat cybercriminelen niet meer alleen inbreken bij één bedrijf, maar proberen de softwarekraan zelf te vergiftigen. De belangrijkste les is dat organisaties hun ontwikkelketen net zo serieus moeten beveiligen als hun betaalomgeving of productienetwerk. Dat betekent beter beheer van ontwikkelaarsaccounts, strengere controle op softwarepakketten en snelle intrekking van gestolen cloudsleutels. Volgens de bron zou TeamPCP kwaadaardige code hebben verstopt in honderden open-sourcehulpmiddelen en via gestolen inloggegevens nieuwe besmette versies hebben gepubliceerd. Dat is een supplychainaanval: niet het einddoel wordt rechtstreeks aangevallen, maar een leverancier, pakket of bouwsteen waarop veel anderen vertrouwen. Juist open source is aantrekkelijk, omdat dezelfde code wereldwijd in talloze bedrijven, overheden en AI-toepassingen terechtkomt. De arrestaties zijn dus goed nieuws, maar geen eindpunt. Dit soort groepen functioneert vaak als een los netwerk van daders, infrastructuur en doorverkochte toegang. Als organisaties niet weten welke softwarecomponenten zij gebruiken en welke geheimen daarin kunnen uitlekken, blijft de digitale keten kwetsbaar. Verantwoordelijkheid ligt daarom niet alleen bij politie en justitie, maar ook bij softwareplatforms, leveranciers en afnemers. Zonder beter toezicht verandert elke populaire softwarebibliotheek in een mogelijke springplank voor de volgende aanval. Te controleren feiten De exacte inhoud en datum van de verklaring van de Australian Federal Police. Of de twee aangehouden mannen daadwerkelijk aan TeamPCP kunnen worden gekoppeld; de AFP noemt volgens de bron geen namen. De omvang van de vermeende TeamPCP-campagne, waaronder de claim dat honderden open-sourcehulpmiddelen zijn besmet. De technische details rond de worm ‘Shai-Hulud’ en de mate waarin deze zichzelf verspreidde. De claim van CloudSEK dat bij de LiteLLM-aanval sleutels en geheimen van meer dan 2.500 organisaties zijn buitgemaakt. De claim dat TeamPCP ten minste 3.800 GitHub-repositories heeft gecompromitteerd. Of er Nederlandse organisaties, leveranciers of gebruikers door deze campagne zijn geraakt. De juridische status van de verdachten en de precieze aanklachten. Factcheck geverifieerd: De exacte inhoud en datum van de verklaring van de Australian Federal Police. — De AFP-publicatie is gedateerd 27 augustus 2026, 1:21 pm AEST, en zegt dat twee West-Australische mannen zijn aangeklaagd na een AFP-WAPF-onderzoek parallel met de FBI naar een syndicaat dat volgens de politie kwaadaardige open-sourcesoftware maakte. De verklaring noemt onder meer 14 gezamenlijke aanklachten, huiszoekingen op 26 augustus 2026, meer dan 1000 mogelijk getroffen organisaties, meer dan 500.000 credentials en minstens 300 GB exfiltratie. gedeeltelijk geverifieerd: Of de twee aangehouden mannen daadwerkelijk aan TeamPCP kunnen worden gekoppeld; de AFP noemt volgens de bron geen namen. — De AFP-tekst zelf noemt de mannen niet bij naam, maar bevat wel een FBI-citaat dat ’these men’ alleged members of TeamPCP noemt. De namen Ruben Ian Thomson en Louis Michael Gaebler komen uit rechtbank-/ABC-verslaggeving, niet uit de AFP-release zelf; de koppeling blijft juridisch een beschuldiging. gedeeltelijk geverifieerd: De omvang van de vermeende TeamPCP-campagne, waaronder de claim dat honderden open-sourcehulpmiddelen zijn besmet. — De FBI bevestigt grootschalige supply-chaincompromissen door TeamPCP en noemt onder meer Trivy, KICS, LiteLLM en de Telnyx Python SDK; de AFP noemt meer dan 1000 mogelijk getroffen organisaties, meer dan 500.000 credentials en minstens 300 GB data. De specifieke claim dat TeamPCP ‘honderden’ open-sourcehulpmiddelen besmette, is in de geraadpleegde primaire bronnen niet als zodanig hard bevestigd. geverifieerd: De technische details rond de worm ‘Shai-Hulud’ en de mate waarin deze zichzelf verspreidde. — Datadog beschrijft Shai-Hulud 2.0 als een zelfreplicerende npm-worm die credentials steelt, gegevens via publieke GitHub-repositories exfiltreert en met npm-tokens automatisch tot 100 door het slachtoffer beheerde packages backdoort. Datadog telde 796 unieke getroffen npm-packages; Unit 42 beschreef daarnaast tienduizenden GitHub-repositories in de 2.0-campagne. gedeeltelijk geverifieerd: De claim van CloudSEK dat bij de LiteLLM-aanval sleutels en geheimen van meer dan 2.500 organisaties zijn buitgemaakt. — CloudSEK claimt een gereconstrueerde exposure-dataset met 2.500+ bedrijven en 434.000 mogelijk blootgestelde CI/CD-pipelines, en beschrijft blootstelling van cloud keys, repository tokens, SSH keys, Kubernetes secrets en AI-provider keys. CloudSEK waarschuwt expliciet dat deze cijfers niet mogen worden gelezen als bewijs dat elke genoemde organisatie succesvol is gecompromitteerd of dat elke credential is gestolen. gedeeltelijk geverifieerd: De claim dat TeamPCP ten minste 3.800 GitHub-repositories heeft gecompromitteerd. — GitHub bevestigde een gecompromitteerd werknemersapparaat door een vergiftigde VS Code-extensie en stelde dat de aanvallersclaim van circa 3.800 repositories ‘directionally consistent’ was met het onderzoek. GitHub bevestigde daarmee de orde van grootte en dat het om GitHub-interne repositories ging, maar de formulering ’ten minste’ en de TeamPCP-attributie worden door GitHub zelf niet definitief gemaakt. gedeeltelijk geverifieerd: Of er Nederlandse organisaties, leveranciers of gebruikers door deze campagne zijn geraakt. — CloudSEK noemt Philips als high-confidence organisatie in de exposure-dataset, met 5 secrets en 6 runs, wat een Nederlandse leverancier/organisatie in de dataset bevestigt. CloudSEK stelt echter dat high-confidence exposure geen bewijs is van succesvolle compromise, uitvoering van malware of misbruik; Nederlandse eindgebruikers zijn hiermee niet betrouwbaar vastgesteld. gedeeltelijk geverifieerd: De juridische status van de verdachten en de precieze aanklachten. — De AFP-release specificeert 14 gezamenlijke aanklachten: voor de 21-jarige Cottesloe-man acht aanklachten, waaronder bezit en levering van data met computercrime-oogmerk, vier keer ongeautoriseerde datamodificatie, niet voldoen aan een 3LA-bevel en omgaan met opbrengsten van misdrijf van A$100.000 of meer; voor de 23-jarige Mandurah-man zes aanklachten zonder de 3LA- en proceeds-of-crime-count. De status na de geplande zitting van 18 september 2026 kon niet betrouwbaar met primaire rechtbankbronnen worden bevestigd. Bron: KrebsOnSecurity — https://krebsonsecurity.com/2026/08/two-alleged-teampcp-hackers-arrested-in-australia/ cybersecurity