Avustralya’da polis, mart 2026’da açık kaynak güvenlik araçları Trivy ve Checkmarx KICS ile yapay zekâ geçidi LiteLLM’in ele geçirilmesiyle ilişkilendirilen TeamPCP operasyonuna dair iki kişiyi suçladı. 21 yaşındaki Cottesloe sakini ile 23 yaşındaki Mandurah sakini, 27 Ağustos 2026’da Perth Sulh Ceza Mahkemesi’ne çıkarıldı. Bir gün önce Avustralya Federal Polisi (AFP) ile Batı Avustralya Polisi, Cottesloe, Hamilton Hill ve Mandurah adreslerinde arama yapmış, elektronik cihazlara el koymuştu.
Soruşturma dosyasında, iki şüphelinin örgütün ana aktörleri arasında yer aldığı ve kripto para ile ödeme aldığı ileri sürülüyor. Ödemelerin toplam değeri ise hâlâ inceleniyor.
FBI Siber Bölümü Yardımcı Direktörü Brett E. Leatherman, iki kişinin TeamPCP üyesi olmakla suçlandığını ve grubun kötü amaçlı kodunun dünya genelinde binden fazla kuruluşu etkileyebileceğini söyledi. FBI’ın 2 Temmuz tarihli uyarısı da, bu kampanyadan etkilenen kurumların dışarı sızan veri ve kimlik bilgilerinin kalıcı risk olarak görülmesi gerektiğini belirtti. Kuruma göre bağlantılı tehdit aktörleri bu bilgileri ilk ihlalin üzerinden uzun süre geçse bile silah haline getirebilir.
FBI aynı uyarıda, sürekli entegrasyon ve sürekli dağıtım, yani CI/CD ortamlarında kullanılan sırların, yayın token’larının ve maruz kalınan dönemde erişilebilen bulut kimlik bilgilerinin değiştirilmesini istedi. Uyarıda ayrıca saldırganların tpcp-docs ve docs-tpcp adlarını, çalınan kimlik bilgileriyle oluşturdukları depo isimleri olarak kullandığı aktarıldı. Kurum, savunma ekiplerine sistemlerinde bu iki ismi aramalarını ve tüm GitHub Actions iş akışlarını değişken sürüm etiketleri yerine doğrulanmış commit SHA karmalarına sabitlemelerini önerdi.
Poisoned sürümler, çalınan yayın yetkileri ve zincirleme bulaş
İddialara göre TeamPCP, güvenilir açık kaynak projelerinden yayın kimlik bilgilerini çalıp kendi bozulmuş sürümlerini projelerin resmi dağıtım kanalları üzerinden dolaşıma soktu. Operasyon GitHub Actions, Docker Hub, npm, PyPI ve OpenVSX olmak üzere beş ayrı dağıtım ekosistemine yayıldı.
Saldırı zinciri tek bir projeyle sınırlı kalmadı; bir yerden alınan kimlik bilgileri öteki hedefe kapı açtı. Trivy tarayıcısının ele geçirilmesi sırasında elde edilen bilgiler günler sonra Checkmarx KICS için kullanıldı. Ardından LiteLLM’in kendi derleme hattı, doğrulanmış bir sürüme sabitlenmeden Trivy kurdu ve bu poisoned tarayıcı projeye ait yayın token’ını ele geçirdi. Aynı token, mart sonundaki bozulmuş LiteLLM sürümlerinin yayımlanmasında kullanıldı. LiteLLM, büyük dil modeli sağlayıcıları arasında istek yönlendiren ve kurumların sağlayıcı anahtarlarını tek noktada toplayan bir katman olarak kullanılıyor.
AFP, kötü amaçlı kodun küresel ölçekte 1.000’den fazla kuruluşu etkileyebileceğini, 500.000’den fazla kimlik bilgisinin çalınmasına yol açtığını ve en az 300 gigabayt verinin dışarı sızdırıldığını söyledi. Unit 42 de mart ayında aynı iki rakamı, saldırganın “olası” dışarı aktardığı veri miktarı olarak paylaşmıştı.
CloudSEK ve Hudson Rock tarafından ağustos ayında yayımlanan ayrı değerlendirmeler aynı kampanyaya dair daha geniş sayılar ortaya koydu. CloudSEK, yeniden oluşturulan maruziyetin 2.500’den fazla kuruluşu ve yaklaşık 434.000 CI/CD hattını kapsadığını aktardı. Hudson Rock ise saldırganların kendi sızdırılmış verilerinden oluşan 153 GB’lık arşivi temel alarak 2.488 kurumsal alan adına bağlı 118.829 CI runner dökümünü ilişkilendirdi.
CloudSEK, kimlik bilgisi çalınmasının tek başına bir şirketin kesin olarak ihlal edildiği anlamına gelmediğini vurguladı. Kurumun doğrulanmış mağdur listesinde, mart ayı sonu itibarıyla TeamPCP’nin sızıntı sitesinde yayımladığı 16 kuruluş yer aldı.
StepSecurity’nin CloudSEK veri seti üzerinde yaptığı inceleme, etkilenen platformlar arasında 1.064 kuruluşla GitLab’ın başı çektiğini ortaya koydu. GitHub Actions 618 kuruluşla onu izlerken, Azure DevOps 233, Jenkins 105, Bitbucket Pipelines 94 ve CircleCI 15 kuruluşla listede yer aldı.
PyPI tarafında 27 Ağustos’ta yapılan kontrol, kötü amaçlı iki LiteLLM derlemesinin artık paketin yayın geçmişinde görünmediğini gösterdi. Buna karşın iki paket, dizinden kaldırılmalarından beş ay sonra hâlâ PyPI’nin içerik dağıtım ağı üzerinden doğrudan paket URL’leriyle HTTP 200 yanıtı veriyordu.
Oligo Security’nin 5 Ağustos tarihli raporu, TeamPCP bağlantılı altyapının 2020’ye kadar izlenebildiğini ortaya koydu. Şirket, grubu daha önce TA-NATALSTATUS ve IronErn olarak izlenen faaliyetlerle; örtüşen alan adları, zararlı yazılım dağıtım yolları, sahneleme teknikleri ve arka uç altyapısı üzerinden ilişkilendirdi.
Oligo, bu sürekliliğin yeniden markalaşma, ortak bir operatör grubu ya da tarihsel olarak bağlantılı aktörlerin yakın işbirliği anlamına gelip gelmediğinin yüzde 100 kesinlikle belirlenemeyeceğini de not etti.
Grup ayrıca 12 Mayıs 2026’da Mini Shai-Hulud kampanyasında kullanılan worm çerçevesini GitHub’a açık kaynak olarak yükledi. Aynı araç setiyle yürütülen yeni bir npm dalgası, 4 Ağustos 2026’da keyv ve cacheable paketlerini zehirledi. Socket, örneği belirli bir kampanyaya bağlayacak kendini tanımlayan işaretlerin geri kazanılamadığını bildirdi.
7 Temmuz’da yayımlanan bir toplu medya duyurusunda Leatherman, AFP’nin de ortaklaştığı değerlendirmeyi yineleyerek grubun kötü amaçlı kodunun 1.000’den fazla kuruluşu etkileyebilecek ölçekte olduğunu aktardı. Aynı dosyada polis, 21 yaşındaki Cottesloe sakinine bilgisayar suçu işlemek amacıyla veri bulundurma, ciddi bir suç işlemek amacıyla veriyi izinsiz değiştirme yönünde dört ayrı suçlama, bilgisayar suçu işlemek amacıyla veri sağlama, Crimes Act 1914 (Cth) kapsamında 3LA maddesine uymama ve 100.000 Avustralya dolarını aşan suç geliriyle işlem yapma suçlamaları yöneltti. 23 yaşındaki Mandurah sakini ise bilgisayar suçu işlemek amacıyla veri bulundurma, ciddi bir suç işlemek amacıyla veriyi izinsiz değiştirme yönünde dört ayrı suçlama ve bilgisayar suçu işlemek amacıyla veri sağlama ile yargılanıyor.
3LA maddesi kapsamında açılan suçlama en fazla 10 yıl hapis cezası öngörüyor. Suç gelirleriyle ilgili suçlama için azami ceza 20 yıla kadar çıkabiliyor. Toplam 14 suçlamanın hiçbirinde doğrudan adı geçen bir proje belirtilmiyor.
The Hacker News, 27 Ağustos’ta PyPI üzerinden yaptığı kontrolde, kötü amaçlı iki LiteLLM derlemesinin artık paketin yayın geçmişinde görünmediğini ve iki paketin kaldırılmalarından beş ay sonra da doğrudan URL üzerinden HTTP 200 döndürdüğünü doğruladı.
TeamPCP, mart 2026’daki açık kaynak güvenlik tarayıcıları Trivy ve Checkmarx KICS ile LiteLLM ele geçirmesinin arkasındaki grup olarak anılıyor. Dosyada yer alan adli el koyma işlemleri, zincirleme bulaşın hangi kimlik bilgilerinden beslendiğini ve hangi dağıtım kanallarından yayıldığını ortaya koyan verilerin incelenmesi için yapıldı.
