La Policía Federal Australiana arrestó en Perth a dos hombres acusados de pertenecer a TeamPCP, grupo señalado por ataques contra más de mil organizaciones, el robo de más de medio millón de credenciales y campañas contra herramientas de código abierto utilizadas por empresas como Mercor y OpenAI.
***
- La policía australiana acusa a dos hombres de más de una docena de delitos de piratería informática, lavado de dinero y otros ciberdelitos.
- Las autoridades vinculan a TeamPCP con la manipulación de proyectos de código abierto para robar credenciales, datos y claves privadas.
- El FBI afirma que los presuntos integrantes habrían comprometido a más de mil organizaciones, mientras Australia evalúa las próximas acciones judiciales.
La Policía Federal Australiana arrestó en Perth a dos hombres acusados de pertenecer a TeamPCP, un grupo de ciberdelincuentes señalado por varias campañas contra empresas tecnológicas y proyectos de software.
Ambos enfrentan más de una docena de cargos relacionados con piratería informática, lavado de dinero y otros delitos digitales, y las autoridades esperaban que comparecieran ante un tribunal más adelante el jueves.
Según el comunicado oficial, los sospechosos habrían participado en ataques generalizados contra proyectos populares de código abierto, una estrategia que permitió alcanzar a un número considerable de empresas y desarrolladores. Los investigadores sostienen que el grupo buscaba infectar computadoras, extraer credenciales y datos sensibles, y posteriormente presionar a las víctimas para obtener pagos de rescate.
El jefe de la división cibernética del FBI, Brett Leatherman, afirmó que los dos presuntos miembros de TeamPCP están vinculados con intrusiones contra más de 1.000 organizaciones. La declaración amplía la dimensión atribuida a la operación, aunque todavía no se ha informado si el Departamento de Justicia de Estados Unidos solicitará la extradición de los detenidos desde Australia.
Un portavoz del FBI no respondió de inmediato a las consultas realizadas por TechCrunch sobre una eventual solicitud de traslado judicial. La Policía Federal Australiana tampoco reveló los nombres de los arrestados, por lo que las identidades mencionadas fuera del expediente oficial todavía deben tratarse como señalamientos periodísticos y no como hechos judicialmente establecidos.
El método de la cadena de suministro
TeamPCP se hizo conocido por ataques a la cadena de suministro de software, un tipo de intrusión que aprovecha la confianza depositada en herramientas legítimas para alcanzar a sus usuarios. En lugar de entrar directamente en cada empresa objetivo, los atacantes modificaban proyectos de código abierto que podían estar instalados en los entornos de miles de compañías y desarrolladores.
Una vez que el código alterado llegaba a los sistemas de una organización, podía buscar claves privadas, contraseñas y otras credenciales utilizadas para acceder a servicios de almacenamiento en la nube. Esos permisos también podían abrir la puerta a información de clientes y a nuevos sistemas, lo que convertía una vulnerabilidad en una plataforma para ampliar la campaña contra terceros.
Las autoridades atribuyeron al grupo el robo de más de 500.000 credenciales, una cifra que refleja el alcance potencial de las intrusiones y el valor de los accesos comprometidos. Con esas credenciales, los atacantes podían intentar entrar en otras empresas, repositorios de código y servicios utilizados por organizaciones tecnológicas de mayor tamaño.
El modelo combinaba el robo de información con la extorsión, porque los datos obtenidos servían tanto para avanzar dentro de nuevas redes como para presionar a las víctimas afectadas. La investigación australiana describe así una operación que no dependía de un único blanco, sino de la explotación repetida de puntos de confianza compartidos por múltiples actores del ecosistema digital.
Trivy, Mercor y OpenAI entre los objetivos
Las autoridades responsabilizaron a los hackers de un ataque contra Trivy, una herramienta popular para escanear vulnerabilidades en software y sistemas. El incidente pudo afectar a cualquier empresa que dependiera de ese proyecto, incluidas LiteLLM y la startup de reclutamiento de inteligencia artificial Mercor, además de otras organizaciones que incorporaron la herramienta a sus procesos.
El caso de Trivy resulta especialmente relevante porque el compromiso de una herramienta de seguridad puede producir un efecto paradójico: un recurso diseñado para detectar riesgos termina convirtiéndose en un vehículo para introducirlos. Esa dinámica expone la dependencia que muchas compañías mantienen respecto de proyectos externos, incluso cuando sus equipos internos aplican controles sobre sus propias redes y aplicaciones.
La operación también habría alcanzado aplicaciones y proyectos de desarrolladores con acceso a grandes plataformas tecnológicas como GitHub y OpenAI. La información disponible no detalla en cada caso qué datos fueron extraídos ni qué sistemas quedaron definitivamente comprometidos, por lo que esas conexiones deben entenderse como parte de las acusaciones y líneas de investigación anunciadas por las autoridades.
Además, los investigadores sospechan que TeamPCP vulneró infraestructura en la nube de la Comisión Europea y atacó otros proyectos de código abierto. La variedad de objetivos muestra por qué las campañas contra la cadena de suministro preocupan a empresas, gobiernos y proveedores de servicios, ya que un solo componente alterado puede multiplicar rápidamente el radio de exposición.
Investigación, incautaciones y próximos pasos
La investigación australiana comenzó en abril de 2026, después de que varias empresas de ciberseguridad compartieran información con las autoridades. Ese intercambio permitió reunir indicios sobre las campañas atribuidas a TeamPCP y orientar las acciones que culminaron con los arrestos realizados en Perth.
Durante una conferencia de prensa celebrada el miércoles para anunciar el operativo, los funcionarios dijeron que habían incautado una cantidad considerable de datos presuntamente robados. También decomisaron dispositivos y otros equipos electrónicos que podrían ayudar a establecer cómo funcionaban las intrusiones, qué accesos utilizaron los sospechosos y qué víctimas quedaron afectadas.
La policía australiana informó que planeaba notificar a las organizaciones impactadas por los ataques, una tarea compleja debido al número de entidades potencialmente involucradas. Esas comunicaciones pueden permitir que las víctimas revoquen credenciales, roten claves privadas, revisen registros de acceso y determinen si la información de sus clientes salió de sus sistemas.
El periodista independiente especializado en ciberseguridad Brian Krebs informó que uno de los detenidos sería Ruben Thomson, conocido en círculos de hackers con el alias Ellis. Krebs señaló que mantuvo contacto con Ellis durante los últimos meses y que el individuo le dijo haber sido líder de TeamPCP hasta marzo de 2026, además de cometer errores que permitieron vincular el alias con su identidad real; esas afirmaciones aún deben contrastarse con el proceso judicial.
La detención de dos sospechosos no resuelve por sí sola el alcance internacional del caso ni determina la responsabilidad penal de los acusados. La eventual extradición, la presentación de pruebas ante los tribunales y la notificación a las víctimas definirán cuánto de la infraestructura y de los datos atribuidos a TeamPCP puede reconstruirse de manera verificable.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Blockchain
Postquant Labs prepara QuipSwap, un protocolo cuántico sin puentes para intercambios cross-chain
IA
Google prepara nuevos límites de memoria para las aplicaciones Android desde 2027
Hardware
Hugging Face lanza Microduck, un robot pato open-source de USD $399
Avalanche