一組澳洲網路科技專家提供的關鍵情資,協助美國聯邦調查局(FBI)與澳洲聯邦警察(AFP)成功在伯斯(Perth)鎖定一個涉嫌從事跨國駭客活動的犯罪組織。
網路安全專家指出,TeamPCP自去年起便開始活動,並已建立起令人「心生畏懼」的犯罪名聲。該組織涉嫌鎖定科技基礎設施與供應鏈發動攻擊,隨後將竊取而來的登入憑證轉賣牟利。今年稍早,該組織據稱的主嫌在西澳被捕。
今年七月,美國FBI曾針對該組織發出警告,指出TeamPCP亦涉及勒索活動,並與其他威脅行為者組織合作,包括將受害企業名單公布於公開的洩露網站上,並威脅公開竊得的資料。警告內容寫道:「受本次攻擊行動影響的組織應將被外洩的數據與登入憑證視為持續性風險,因為相關聯的威脅行為者很可能在初次入侵後很長一段時間內,持續將其武器化利用。」
國際網路威脅情報機構KELA在其網站上表示,TeamPCP最早是在2025年中期的Telegram活動中被發現,隨後在該年底變得更加活躍。
顧問公司McGrath Nicol網路調查部門主管Darren Hopkins接獲情資,得知有涉嫌駭客集團正在澳洲境內活動。相關分析將一名來自伯斯西部富裕海濱郊區Cottesloe的年輕男子與TeamPCP聯繫起來,澳洲執法機隨即接獲通報。
各國執法機關隨後啟動正式調查,並與FBI合作,將案件延伸至其他國家。
【兩名男子遭起訴】
今年八月,兩名西澳年輕男子因涉嫌從全球逾千家企業與政府機構竊取敏感資料及用戶資訊而遭到逮捕。
來自Cottesloe、現年21歲的Ruben Ian Thomson,以及來自Mandurah、現年23歲的Louis Michael Gaebler,在AFP與FBI的聯合調查行動後被羈押。警方指控兩人在涉嫌的犯罪活動中收取加密貨幣款項。
Thomson被控持有資料意圖實施電腦犯罪、4項意圖實施嚴重犯罪的未經授權修改資料罪、意圖實施嚴重犯罪的供應資料罪,以及處理犯罪所得逾10萬澳元等罪名。其同案被告則被控持有資料意圖實施電腦犯罪、4項意圖實施嚴重犯罪的未經授權修改資料罪,以及意圖實施電腦犯罪的供應資料罪。
兩人自逮捕以來一直被羈押候審,全案現由伯斯地方法院審理,將於10月30日再次開庭。
FBI探員David Andish於八月向媒體表示,該局與澳洲警方同步進行調查,最終逮捕了TeamPCP涉嫌的首腦Thomson。他指出:「這項調查源自TeamPCP在今年三月發動的一場大規模軟體攻擊。該集團竄改廣泛使用的開發工具之軟體更新,將惡意程式碼隱藏在例行下載中。這些更新會安裝惡意軟體,使他們得以存取開發環境及其他系統。」
美國檢察官Craig Missakian與FBI特別探員Scott Schelble在聯合聲明中指出,Thomson同時擁有澳洲與南非國籍。美國當局指控Thomson與他人共謀,透過利用受信賴的軟體供應鏈安全工具,將惡意程式碼注入企業的工具中。
聯合聲明指出:「惡意程式碼會掃描下游客戶的電腦環境,搜尋可竊取的敏感資料。一旦識別出敏感資料,惡意程式碼便會嘗試將資料外洩到由Thomson及其同謀所控制的基礎設施。該惡意程式碼同時使他們得以在企業電腦環境中維持持久存取權限。」
「在企業電腦系統的資料被外洩後,Thomson及其同謀以承諾不公開外洩資料為由,勒索贖金。」
AFP指揮官Graham Marshall指控兩人隸屬一個精密的網路犯罪集團,涉及大規模入侵資料、身分犯罪及加密貨幣洗錢等嚴重犯罪活動。他表示:「他們能夠冒充合法使用者與服務、規避安全控制機制,並未經授權存取網路與雲端環境。警方指控該犯罪集團獲得重大財務利益,並協助促成進一步的網路犯罪入侵行動。估計這段惡意程式碼可能已使全球逾千家組織遭到入侵。據信他們竊取了逾50萬筆登入憑證。影響範圍極為廣泛,估計損失達數億美元。未來不排除有更多人被逮捕與起訴。」
Hopkins指出,澳洲民眾對此議題傾向掉以輕心,因為威脅行為者組織與駭客通常來自其他國家。他表示:「我們總是聽到俄羅斯的威脅行為者組織,聽到某些國家涉案,感覺好像離我們很遙遠。我們傾向認為自己只是受害者……但世界上任何人、任何角落的人都做得到這一點,歸根究柢在於動機,而非地理位置。你永遠不知道隔壁住的是誰。」
Hopkins進一步指出,駭客通常兼具才華洋溢的科技專長以及部分有組織犯罪的色彩,因為他們提供多項服務。他說:「這遠遠超出純技術層面,部分這類組織還提供洗錢服務。他們建立了一個完整的支援生態系,從事軟體開發、包辦所有業務,就像另一種企業。只是這個商業模式與我們所熟悉的截然不同。」