Las autoridades australianas han procedido a la detención de dos hombres que se cree forman parte de TeamPCP, un grupo de cibercriminalidad y extorsión de datos que ha sido acusado de llevar a cabo la serie de ataques a la cadena de suministro de software más prolongada de la historia. En un comunicado emitido hoy, la Policía Federal de Australia (AFP) informó que los detenidos, de 21 y 23 años y provenientes de Australia Occidental, están vinculados a un "sindicato de cibercriminalidad sofisticado que supuestamente creó software malicioso de código abierto para robar a miles de empresas en todo el mundo".
Aunque la AFP no reveló los nombres de los acusados, el medio KrebsOnSecurity identificó al sospechoso de 21 años en junio y ha mantenido comunicación con él desde entonces. Este artículo incluye entrevistas con el portavoz autodenominado de TeamPCP y analiza las pistas que dejó el líder del grupo, las cuales probablemente contribuyeron a su arresto.
TeamPCP emergió en la escena de la cibercriminalidad a finales de 2025, incrustando código malicioso en cientos de herramientas de software de código abierto y extorsionando a las víctimas con fines de lucro. Los miembros del grupo ganaron notoriedad al comprometer entornos de nube corporativa utilizando un gusano autorreplicante denominado Shai-Hulud, que añadía código malicioso a programas de código abierto mantenidos por desarrolladores cuyos credenciales en repositorios de código públicos como GitHub o NPM habían sido robadas o suplantadas.
El periodista Andy Greenberg, en un artículo para Wired, describió la táctica principal de TeamPCP como una especie de explotación cíclica de los desarrolladores de software. "Los hackers obtienen acceso a una red donde se desarrolla una herramienta de código abierto comúnmente utilizada por programadores", escribió Greenberg en mayo. "Los hackers introducen malware en la herramienta, que termina en las máquinas de otros desarrolladores de software, incluidos algunos que están creando otras herramientas destinadas a ser utilizadas por codificadores. El malware permite a los hackers de TeamPCP robar credenciales que les permiten publicar versiones maliciosas de esas herramientas de desarrollo de software también. El ciclo se repite, y la colección de redes comprometidas de TeamPCP crece".
Además, TeamPCP ha practicado algo similar a un reclutamiento cíclico. En mayo, el código fuente de la tercera iteración de Shai-Hulud fue publicado en línea, y TeamPCP lanzó poco después un concurso ofreciendo $1,000 en moneda virtual al participante que pudiera llevar a cabo la operación de cadena de suministro más grande utilizando el código del gusano. Según las reglas del concurso, los participantes eran evaluados en función del número de descargas semanales y mensuales de los paquetes que comprometían, lo que incentivaba directamente a que apuntaran a las bibliotecas de código más populares.
Un pantallazo de un mensaje en la cuenta de Telegram de TeamPCP anunciando el concurso de hackeo de cadena de suministro ilustra la dinámica de este grupo. "TeamPCP ha declarado que la competencia es una oportunidad de reclutamiento y que tienen la intención de adquirir todo acceso significativo obtenido de las campañas de los participantes", escribió la firma de seguridad Dataminr. "El premio de $1,000 en XMR (Monero) es considerado un mínimo de reclutamiento y ha sido desestimado por los actores como 'un simple trofeo de participación', añadiendo que 'si encuentras algo bueno, se te pagará mucho más', confirmando así la verdadera función del concurso como identificación de talento y adquisición de acceso malicioso a gran escala".
En marzo, TeamPCP llevó a cabo un ataque a la cadena de suministro que apuntó a la infraestructura de inteligencia artificial al comprometer el código de LiteLLM, una puerta de enlace de IA de código abierto que conecta a los usuarios con más de 100 modelos de lenguaje. Un análisis reciente realizado por la firma de seguridad CloudSEK reveló que el ataque de TeamPCP a LiteLLM cosechó claves de servicio en la nube y otros secretos de más de 2,500 organizaciones, incluidas muchas de las principales empresas tecnológicas del mundo.
En mayo, TeamPCP se atribuyó la responsabilidad de comprometer al menos 3,800 repositorios de código en GitHub, propiedad de Microsoft, después de que un desarrollador de GitHub instalara una extensión de código que había sido comprometida por el malware de TeamPCP.
Los expertos en seguridad señalan que TeamPCP no es un grupo de hackers tradicional, sino más bien una amalgama de actores de amenazas provenientes de múltiples bandas de cibercriminales que ocasionalmente colaboran hacia objetivos similares. "No se trata de una organización criminal estructurada con un único operador", afirmó Austin Larsen, analista principal de amenazas del Google Threat Intelligence Group. "Es una comunidad de pares de actores con habilidades individuales, con un centro de gravedad claro".
Ese centro de gravedad es George Prepakis, un destacado investigador de seguridad y autodenominado desarrollador de exploits que opera el perfil de Twitter/X @kernelstub. A principios de este año, @kernelstub publicó un enlace de invitación pública a un servidor de chat Matrix que creó y que denominó "Cybercats", y TeamPCP, junto con varias otras entidades de cibercriminalidad, ha estado utilizando este servidor para comunicarse diariamente durante los últimos meses.
Un pantallazo del servidor de chat Matrix "Cybercats" muestra que sus miembros utilizan identificadores de hacker asociados a múltiples grupos de cibercriminalidad distintos que han colaborado ocasionalmente en una serie de ataques a la cadena de suministro y de rescate de datos en los últimos nueve meses.
Kernelstub, al igual que otros administradores en el chat de Cybercats, ha estado utilizando su nombre de perfil de Twitter/X como su identificador en estas comunicaciones de Matrix, haciendo referencia frecuentemente a otros miembros y a conversaciones que tienen lugar en el chat de Cybercats. En varios casos, las cuentas de X correspondientes a los miembros del chat de Cybercats han burlado públicamente a las víctimas de cibercriminalidad antes de que los incidentes fueran reportados en los medios de comunicación.
El administrador de Cybercats que aparece en la parte superior del pantallazo anterior — "Boxturtle" — es un estrecho asociado de TeamPCP que ha estado tuiteando sobre las conquistas del grupo bajo el nombre @xpl0itrsturtle. Este identificador corresponde a un corredor de filtraciones de datos activo en Breachforums y Darkforums que ha estado vendiendo datos robados en una oleada reciente de violaciones de datos en fabricantes de automóviles, incluidos BMW Group, Audi, Honda, Mercedes-Benz, Volvo y Toyota, así como datos supuestamente extraídos de Snapchat y SportRadar.
El administrador de Cybercats conocido como “SeesawSec”, cuyo alias se refleja en la captura de pantalla anterior, es la identidad detrás del grupo de cibercriminales conocido como Fulcrumsec. Este grupo ha reivindicado recientemente varios ataques de extorsión de datos dirigidos a empresas de renombre internacional como Novo Nordisk, un gigante farmacéutico; LexisNexis, un conocido corredor de datos; y Avnet, un distribuidor de componentes electrónicos que figura en la lista Fortune 500.
El sitio de filtraciones de datos de Fulcrum Security, también conocido como Fulcrumsec, ha sido un punto de referencia para sus actividades delictivas. Por otro lado, el administrador de Cybercats bajo el nombre de usuario “@pcpcasper” ha utilizado un alias similar en la plataforma X para comentar sobre los ataques y víctimas de TeamPCP. Este individuo presenta un historial de mensajes extenso en Telegram, donde sus publicaciones y videos compartidos indican que es un miembro activo y vocal de la National Socialist Network, una organización política neo-nazi con base en Australia.
En una de sus conversaciones, @pcpcasper compartió videos e imágenes que afirmaban mostrar a su gato. Varios de esos videos ubican a este usuario en Australia Occidental. Una fuente cercana a la investigación reveló a KrebsOnSecurity que @pcpcasper fue uno de los dos arrestados, una afirmación respaldada por mensajes que @kernelstub publicó en línea esta mañana. La lista de miembros de Cybercats que aparece en la imagen también incluye un administrador con el nombre de usuario “T”, que es una abreviatura del perfil ahora prohibido en Twitter/X, @pcpcats, el cual era operado por un portavoz autodenominado de TeamPCP que fue arrestado el mismo día. Como se podrá ver más adelante, @pcpcats también es oriundo de Australia Occidental.
Cuando @kernelstub tuiteó un enlace público de invitación al servidor de Matrix de Cybercats, T/@pcpcats estaba participando muy poco en el chat grupal. Otros miembros del grupo frecuentemente preguntaban por su paradero y su bienestar. Esta preocupación colectiva se debía a la tendencia de @pcpcats a atribuir sus prolongadas ausencias al consumo de alucinógenos y otras sustancias narcóticas que lo mantenían despierto durante días, aunque también le causaban un colapso en la cama durante varios días una vez que los efectos se desvanecían.
El miembro de Cybercats @pcpcats ha utilizado múltiples seudónimos en foros de cibercriminalidad, incluyendo EllisD25/LSD en Darkforums, BulkDMT en Breachstars, y Express en Breachforums. Estos perfiles están interconectados ya que todos publicaron el mismo ID de Tox y/o ID de sesión como manejos de contacto en sus publicaciones en los foros de cibercriminalidad. BulkDMT también era conocido en los foros como DMT Host, un servicio de alojamiento de servidor privado virtual (VPS) que se ofrecía en Darkforums y Breachstars.
Según la empresa de inteligencia cibernética Intel 471, Express se registró en Breachforums utilizando la dirección de correo electrónico shitstickpp@gmail.com. Intel 471 encontró que Express publicó en Breachforums a lo largo de un periodo de dos meses en 2025 utilizando cuatro direcciones de Internet diferentes localizadas en Sudáfrica. El 30 de julio de 2025, Express anunció en Breachforums que estaba vendiendo acceso a 14 gigabytes de datos robados de la Agencia Estatal de Tecnología de la Información de Sudáfrica.
La plataforma de inteligencia de amenazas Flashpoint registró más de un año de mensajes del alter ego del líder de TeamPCP en Telegram, conocido como Persy_PCP, quien alegó dividir su vida entre dos países. “Tengo estos [archivos] también, el problema es que están en otro país”, explicó Persy_PCP a otro usuario que indagaba acerca de un conjunto de datos robados en noviembre de 2025. Más adelante, ese mismo mes, Persy_PCP se quejó: “Mi país entero es racista y quieren que personas como yo estén muertas”. Los registros de Flashpoint muestran que BulkDMT compartió en septiembre de 2025 que “este país se va a morir de hambre cuando les quiten la tierra a los agricultores”, una posible referencia a los terratenientes blancos en Sudáfrica que afirman ser objeto de una campaña de genocidio en curso.
Esta información es consistente con los reportes públicos sobre TeamPCP. Cyberscoop informó en junio que Google había rastreado las conexiones de direcciones de Internet residenciales y móviles de TeamPCP hasta Sudáfrica, lo que indica que el operador principal se encontraba allí durante al menos algunos de sus ataques.
BulkDMT también compartió en el chat grupal de Breachforums que estaba recuperándose de una adicción a la metanfetamina. “Mi vida está algo jodida ahora mismo, pero está bien y realmente no tiene sentido invertir tanta energía emocional en ese hecho, mis padres tenían dinero pero, desafortunadamente, me volví muy adicto a algunas cosas así que no puedo beneficiarme de eso. Mientras continúe sobreviviendo, manteniéndome sobrio y acercándome a mis objetivos, eso es suficiente impulso y significado”.
La empresa de protección de identidad SpyCloud encontró que la dirección de correo electrónico shitstickpp@gmail.com aparece en el registro de una cuenta llamada ChristmasSnow en la comunidad de cibercriminalidad Raidforums en 2022. Casi todas las direcciones de Internet utilizadas para acceder a esa cuenta provenían de proveedores de servicios de Internet en Perth, Australia, según descubrió SpyCloud. KrebsOnSecurity investigó todas esas direcciones IP de Perth en registros de DNS pasivos mantenidos por DomainTools.com y encontró que una de ellas —211.27.196.111— fue utilizada durante varios años como servidor de archivos privado por una familia en Perth con el apellido Thomson. Los registros muestran al menos tres hosts —ithomson.direct.quickconnect.to (un servidor Synology remoto), kthomson0061.direct.quickconnect.to, y joshuawthomson39.myqnapcloud.com (un dispositivo de almacenamiento en red QNAP)— que persistieron en esa dirección entre 2022 y 2025.
Una búsqueda sobre “joshuathomson39” en el servicio de seguimiento de filtraciones Constella Intelligence revela una cuenta en la empresa de transporte de carga kwe.com creada a nombre de Joshua Thomson de Perth, Australia. La plataforma de inteligencia de código abierto Epieos encontró que el número de teléfono asociado a esa cuenta de kwe.com se utilizó para registrar un perfil de Facebook para Josh Thomson, que menciona que su familia incluye a un hermano llamado Ruben, su padre Ian, y su madre Cindy.
El perfil de Facebook de Josh revela que él y su familia son originarios de Pietermaritzburg, en KwaZulu-Natal, Sudáfrica, aunque actualmente residen en Cottesloe, un suburbio costero de Perth. Una investigación realizada en DomainTools sobre Ian Thomson y Australia reveló cinco dominios registrados por el mismo titular, entre ellos securecomputing.au, thomson.org.au y thomsonfamily.net.au. Ian Thomson se desempeña como dentista en Cottesloe, y su biografía indica que se graduó de la Universidad de Witwatersrand en Johannesburgo, Sudáfrica.
La herramienta Constella ha detectado que la dirección de correo electrónico joshua@thomson.org.au está vinculada a varios perfiles online, aunque Josh no parece tener una conexión directa con foros de cibercriminalidad. En contraste, su hermano Ruben tiene una notable presencia en estas comunidades, que se remonta al menos a 2018. Constella reporta que ruben@thomson.org.au reutilizaba frecuentemente la contraseña "joshuathomson1", la cual fue utilizada por un número limitado de cuentas, incluyendo yolosolo17@gmail.com y surfinup8@gmail.com.
De acuerdo con el análisis de Intel 471, la dirección surfinup8@gmail.com fue utilizada para registrar al usuario Yolosolo17 en el foro de delitos Altenen en 2018, y dicha cuenta fue creada desde la dirección IP 110.141.230.15, correspondiente a Perth. En Altenen, Yolosolo17 promocionaba proxies web gratuitos y el dominio rubenthomson.com, que en algún momento se utilizó para la venta de iPhones a precios significativamente rebajados. DomainTools indica que rubenthomson.com fue alojado en la dirección IP 110.141.230.15 y registrado a nombre de surfinup8@gmail.com.
Una copia en caché del dominio rubenthomson.com de 2017 muestra una página de inicio de sesión bajo un montón de dinero. Esta imagen se puede consultar en archive.org.
Por otro lado, SpyCloud informa que la IP 110.141.230.15 fue utilizada por la dirección de correo sheepstealing@gmail.com en Raidforums y por surfinup8@gmail.com en Nulled, así como por las direcciones ian@thomsonfamily.net.au, jasper@yakuza.cc y rubenthomson1@gmail.com. SpyCloud también muestra que la dirección sheepstealing@gmail.com está vinculada a las cuentas Sheep420, YoloSolo117 y Yakuza.cc en Raidforums, así como a la cuenta "Sheep Stealing" en Hackforums. Intel 471 añade que sheepstealing@gmail.com fue utilizada para registrar la cuenta DingoFlour en Breachforums en octubre de 2023, así como Sheep en Altenen.
Epieos ha descubierto que ruben@securecomputing.au está relacionado con una cuenta de Airbnb de Ruben, quien se describe como desarrollador web y menciona haber estudiado en la Universidad de Australia Occidental, además de estar residenciado fuera del país. En su perfil se presenta como "Hey, soy Ruben, mis amigos me llaman Ellis. Soy un creativo de Perth que ocasionalmente reserva habitaciones cuando visito a mi familia y para fotografía."
Además, Epieos encontró que sheepstealing@gmail.com registró un perfil en upwork.com bajo el nombre de Ruben, donde indica que sus principales habilidades son la configuración de soluciones de alojamiento seguro y el desarrollo web full-stack en PHP. “Tengo experiencia con Linux y trabajo con bases de datos relacionales (SQL)”, reza el perfil de Upwork. “También programo en Python, principalmente para escribir bots de redes sociales.”
El perfil de Upwork de Ruben Thomson en Cottesloe, Australia, sigue mostrando sus habilidades en tecnología y desarrollo.
Epieos también descubrió que sheepstealing@gmail.com está vinculado a una cuenta de Microsoft para Ruben Thomson, así como a un ahora inactivo perfil de GitHub llamado XmasSnow/XmasSnowisBack, que estafó a usuarios en foros en 2022 al pretender vender exploits exclusivos para parches de software recientemente lanzados (hay que recordar que shitstickpp@gmail.com fue utilizado para registrar una cuenta de foro bajo el nombre ChristmasSnow).
Esta misma dirección de correo, sheepstealing@gmail.com, registró una cuenta de Twitter/X en 2026 llamada “Gone Fishing”, que señala su ubicación como Sudáfrica. Además, esa cuenta de Gmail ha dejado varias reseñas de negocios en Google Maps durante los últimos siete años, todos ellos ubicados en la costa oeste de Australia.
El servicio de búsqueda de personas Pipl encontró a un Ruben Thomson de 21 años en Australia Occidental, cuyo número de teléfono termina en 979. Una búsqueda de ese número en Epieos revela que está vinculado a una cuenta de TikTok bajo el nombre de Ellis, así como a una cuenta de PayPal a nombre de Ruben Thomson.
Por último, una búsqueda sobre el nombre de Ruben Thomson de Cottesloe en el registro de empresas del gobierno australiano indica que ha incorporado o ha desempeñado un papel oficial en múltiples empresas creadas desde 2024, incluyendo Secure Computing Solutions, Tensor Industries y otra entidad irónicamente llamada OPSEC Express. Cabe recordar que “Express” era el apodo de BulkDMT en Breachforums.
La conexión de empresas australianas con Ruben Thomson es notable, ya que OPSEC es la abreviatura de "operational security" (seguridad operativa), un término que alude a técnicas y comportamientos utilizados para ocultar y compartimentar la identidad real de una persona en línea. Usar tu seudónimo de cibercriminalidad como parte del nombre de tu propia empresa es, sin duda, la antítesis de esa práctica.
Además, hay al menos otro fallo significativo en la seguridad operativa por parte de Ruben, que expone un vínculo con TeamPCP. En junio de 2025, alguien bajo el nombre de Ruben Thomson se registró en HackerOne, un popular programa de “bug bounty” que busca recompensar y reconocer a investigadores dispuestos a colaborar con los proveedores de software afectados para ayudar a corregir las vulnerabilidades antes de hacer públicas sus conclusiones. ¿Cuál fue el nombre de usuario que eligió Ruben Thomson en HackerOne? Deadcatx3, un apodo que ha sido señalado por múltiples empresas de seguridad como un alias utilizado por TeamPCP.
El perfil de HackerOne de “Ruben Thomson” utiliza el apodo Deadcatx3, que varias empresas de seguridad han concluido que es un alias utilizado por TeamPCP. En julio de 2026, poco después de haber descubierto pistas sobre la verdadera identidad de Ellis, KrebsOnSecurity entrevistó al líder de TeamPCP a través de Signal, donde se mostró notablemente abierto acerca de sus actividades y luchas personales [por simplicidad, a partir de ahora nos referiremos al portavoz de TeamPCP como Ellis].
Ellis afirma haber dejado de participar en actividades delictivas cibernéticas con el grupo TeamPCP en marzo de 2026, justo antes de los ataques que comprometieron LiteLLM. Además, sostiene que al menos otra persona ha asumido el liderazgo del grupo desde entonces. Un año antes, Ellis había completado un programa de desintoxicación y sobriedad, y se encontraba a tan solo dos meses de haber dejado las drogas cuando se reconectó con antiguos amigos de la escena del desarrollo de malware.
"Un año atrás necesitaba ayuda para monetizar algunas credenciales de GitHub. Estaba a dos meses de sobriedad y necesitaba una distracción, algo que me mantuviera ocupado y personas con quienes hablar", comentó Ellis. "Me había desconectado en gran medida de mi antiguo círculo, ya que se había vuelto muy tóxico y necesitaba alejarme de las sustancias. Anteriormente, había participado en campañas de explotación masiva y crecí en el ámbito del desarrollo de malware y competiciones de ‘capture the flag’. Algunos amigos que también estaban en el negocio habían dejado de hacerlo, y uno de ellos me introdujo en chats donde vendí acceso".
Antes de esa etapa, Ellis mencionó que vivía en la calle, moviéndose entre "lugares muy inestables".
"La actividad de hacking es divertida", aseguró. "Hay recompensas reales e incentivos para aprender, y se crece junto al equipo. Sin credenciales, ningún empleador siquiera se tomaría el tiempo de escucharte".
Ellis sostiene que ha ganado aproximadamente 20,000 dólares por sus actividades en TeamPCP, subrayando que nunca se trató del dinero o la fama para él. Cuando le preguntaron si su experiencia en TeamPCP podría prepararlo para un empleo legítimo en el sector de TI, Ellis expresó sus dudas.
"No estoy ni cerca de un nivel de habilidades con el que me sienta cómodo, y esto podría requerir quizás medio decenio de experiencia adicional", afirmó. "Ya no debo elegir entre pagar el alquiler y comprar comida, y por eso estoy agradecido, al igual que los miembros del equipo".
A lo largo de su relato, Ellis no mostró remordimientos por sus actividades delictivas cibernéticas, y se mostró agradecido por las amistades y relaciones que construyó durante su tiempo en TeamPCP. El joven hacker también pareció resignado a su destino, indicando a KrebsOnSecurity que aceptará las consecuencias si alguna vez es arrestado.
"Si ya me han descubierto, está fuera de mi control, y haré las paces con eso", declaró. "Honestamente, creo que alguien como yo necesita mucha ayuda que la prisión simplemente no puede proporcionar. Si tuviera los recursos para estudiar diferentes áreas del campo y contar con orientación más cercana, esto habría resultado de otra manera. Pero eso es un sueño inalcanzable y ambos lo sabemos".
Es evidente, a partir de las publicaciones de Ellis en los chats del servidor Matrix del grupo, que sus luchas con la sobriedad continúan. El jueves 25 de junio, le comentó a @kernelstub que estaba a punto de "tripar" con su "homie".
"¿De qué tipo?", inquirió @kernelstub.
"Ketamina y algo de DMT", respondió Ellis, refiriéndose a la ketamina, un anestésico disociativo, y a la dimetiltriptamina (DMT), un poderoso compuesto psicodélico que se encuentra de forma natural en algunas plantas, pero que también se produce de forma sintética en laboratorios clandestinos. "Hay un poco de 2CB, así que podríamos añadirlo a la mezcla", continuó, mencionando otro compuesto psicodélico por su abreviatura química.
Aproximadamente dos semanas antes de su arresto, Ellis le dijo a KrebsOnSecurity que estaba listo para dejar atrás su vida delictiva y se había preparado para entregarse, aunque mientras tanto estaba haciendo planes para resolver asuntos pendientes.
Menos de 24 horas después, el líder de TeamPCP publicó una imagen en Telegram mostrando una sustancia en polvo amarillenta en una bolsa y sobre una balanza, posiblemente DMT sintético. La imagen muestra el polvo siendo pesado junto a una serie de pequeños cartuchos de vapeo, dos de los cuales están abiertos sobre la mesa frente al fotógrafo.
Una imagen publicada por el líder de TeamPCP en Telegram, anunciando su adquisición de algún tipo de sustancia psicoactiva, probablemente una versión sintética del poderoso alucinógeno conocido como DMT.
Los dos acusados fueron arrestados el miércoles por la mañana. La AFP indicó que los hombres enfrentan un total combinado de 14 cargos por delitos cibernéticos y están programados para comparecer ante el Tribunal de Magistrados de Perth hoy.
Charlie Eriksen, investigador de seguridad en Aikido Security, ha seguido de cerca las campañas delictivas de TeamPCP. Eriksen comentó que TeamPCP es un buen ejemplo de un nuevo tipo de actor de amenazas que no encaja perfectamente en las categorías habituales.
"No son un actor estatal, no son cibercriminales organizados, y no son puramente ideológicos", explicó. "Sus motivaciones parecen mezclar dinero, interrupción, atención e ideología".
Eriksen señaló que históricamente siempre ha habido una brecha significativa entre leer sobre una técnica de ataque y poder convertirla de manera confiable en una campaña operativa. Sin embargo, los modelos de lenguaje grandes (LLMs) y la inteligencia artificial están ayudando cada vez más a los actores de amenazas a eludir esa brecha de conocimiento.
"Tenías que entender la investigación, adaptar el código, solucionar problemas, construir infraestructura a su alrededor y luego repetir ese proceso en diferentes objetivos", dijo. "Los LLM han comprimido esa brecha de manera significativa".
Según Eriksen, esto crea un entorno donde los actores de amenazas de repente tienen la capacidad de operar a gran escala sin haber desarrollado la disciplina operativa que tradicionalmente acompaña a ese nivel de capacidad. Dicho de otra manera, sienta las bases para cibercriminales que son lo suficientemente competentes como para causar daños significativos, pero no necesariamente cuidadosos como para comprender o preocuparse por las consecuencias.
"Ellos pueden ser ruidosos, pueden cometer errores", afirmó. "Pueden dejar evidencia por todas partes. Pueden asumir riesgos que un grupo criminal profesional o un servicio de inteligencia considerarían completamente inaceptables. Pero eso no necesariamente los hace menos peligrosos. En algunos aspectos, puede hacerlos más peligrosos".
En una reciente publicación en su blog, Eriksen calificó al gusano Shai-Hulud de TeamPCP como "lo mejor que le ha pasado a la seguridad de la cadena de suministro", ya que obligó a GitHub y otras plataformas de codificación públicas a establecer nuevas salvaguardias de seguridad.
En respuesta directa al notable éxito de TeamPCP en la distribución de versiones contaminadas de paquetes de software populares, GitHub implementó a finales de julio un mecanismo de "enfriamiento" de tres días para Dependabot, la herramienta de la plataforma destinada a la actualización automática de dependencias de paquetes. Este periodo de enfriamiento tiene como objetivo proporcionar un margen de tiempo a las herramientas de seguridad y a los mantenedores de paquetes para identificar y eliminar cualquier versión comprometida. Este año, otros ecosistemas de programación, como Python y diversas plataformas de JavaScript, también han incorporado el soporte para estos periodos de enfriamiento, en respuesta a la creciente demanda de expertos en ciberseguridad que abogan por una adopción más generalizada de esta característica de seguridad.
Eriksen subrayó que el legado de TeamPCP radica en que lograron, en el transcurso de unos pocos meses, lo que la comunidad de seguridad de la cadena de suministro no había podido conseguir en años. "Lograron despertar a Microsoft de su negligencia en términos de seguridad", afirmó Eriksen. "Al comprometer GitHub y robar su código fuente, humillaron a Microsoft hasta el punto de hacer que actuaran, forzándolos a tomar en serio lo que llevábamos tiempo pidiendo".
Actualización, 10:08 a.m. ET: Una noticia de ABC News en Australia ha confirmado que Ruben Ian Thomson, de Cottesloe, fue uno de los dos arrestados. El sospechoso de 23 años, que se cree que es @pcpcasper, Michael Gaebler, también fue arrestado en Perth. Según ABC News, a Thomson se le negó la fianza (el abogado de Gaebler supuestamente no solicitó fianza para su cliente) y ambos hombres permanecerán en custodia hasta su próxima comparecencia en el tribunal el 18 de septiembre.
Este caso subraya no solo la vulnerabilidad de las plataformas de software, sino también el impacto que los ataques a la cadena de suministro pueden tener en la seguridad global de los sistemas informáticos. La capacidad de TeamPCP para comprometer GitHub y exponer sus debilidades ha llevado a un despertar en la industria, donde la necesidad de robustecer las medidas de seguridad se ha vuelto más urgente que nunca. Las implicaciones de este tipo de incidentes resaltan la importancia de reforzar la vigilancia y la rápida respuesta ante posibles amenazas en un entorno digital cada vez más complejo.
