zef art - stock.adobe.com
TeamPCP : arrestation de deux suspects en Australie
La police fédérale australienne vient d'interpeler deux individus soupçonnés d'être fortement impliqué dans les activités de ce groupe qui s'est fait remarquer, au premier semestre, par ses campagnes visant la chaîne logistique du logiciel.
Les autorités australiennes viennent d'annoncer l'arrestation de deux membres présumés du groupe TeamPCP, âgés de 21 et 23 ans. Ce dernier s'est fait connaître par ses multiples campagnes visant la chaîne logistique du logiciel au premier semestre, jusqu'à s'associer, au moins sur le papier, avec des acteurs de l'extorsion comme Vect et FulcrumSec.
L'enquête a commencé en avril, conjointement avec le FBI. TeamPCP faisait ses débuts. Selon les autorités australiennes, le code malveillant injecté dans la chaîne logistique du logiciel « a potentiellement compromis plus de 1000 organisations dans le monde, permettant le vol de plus de 500 000 informations d'identification et l'exfiltration d'au moins 300 gigaoctets de données ».
L'identification des deux suspects a nécessité une collaboration policière internationale et une analyse approfondie de renseignement en sources ouvertes (Open Source Intelligence, ou OSINT). La police fédérale australienne souligne à ce titre que « la cybercriminalité ne connaît pas de frontières et représente une menace mondiale croissante ».
Les équipes de Flare ont de leur côté détaillé le processus de désanonymisation. L'enquête a débuté en traçant un alias de TeamPCP, DeadCatx3, à travers des plateformes sociales et professionnelles. En utilisant des outils d'OSINT, les chercheurs ont établi un lien entre cet alias et un profil HackerOne sous le nom de Ruben Thomson. Ce nom a ensuite été relié à un profil Hugging Face, qui listait le domaine de commande et contrôle (C2) de TeamPCP.
La chaîne d'attribution s'est achevée par une série de pivots : un mot de passe partagé a lié un courriel scolaire à un compte Gmail personnel, qui menait à un compte TikTok sous le même nom, et enfin à un profil Steam. Ce dernier portait le même avatar que le canal Telegram de TeamPCP, permettant de confirmer avec une haute confiance que Ruben Thomson était l'opérateur principal. Les équipes de Kela sont arrivées aux mêmes conclusions.
Cette capacité à transformer un simple alias en une identité vérifiable illustre l'importance de la traçabilité numérique dans les enquêtes de cybercriminalité.
