Большинство атак на цепь поставок не предусматривает вступительный взнос и призовой фонд. Однако кампания, которую TeamPCP запустила против репозиториев GitHub в мае 2026 года, предусматривала. То, что началось как пост на форуме с предложением $1 000 в Monero, переросло в организованный конкурс против цепочки поставок программного обеспечения. Были опубликованы правила, предоставлены инструменты, а самовоспроизводящийся червь добавили бесплатно. В итоге около 3800 частных репозиториев GitHub были выставлены на продажу.
Основные данные о кампании
В мае 2026 г. TeamPCP совместно с администраторами BreachForums запустила то, что они назвали «Supply Chain Competition». Это была инициатива, направленная на поощрение широкого круга участников атак на цепочку поставок. Чтобы максимально увеличить количество участников, организаторы открыли исходный код червя Shai Hulud, разместили его непосредственно на CDN форуме и сделали его использование обязательным условием участия.
Через несколько недель та же группа объявила, что получила доступ к исходному коду GitHub и примерно 4 000 частных репозиториев. Данные были выставлены на продажу по цене от $50 000. GitHub подтвердила взлом примерно 3800 внутренних репозиториев. Первопричину связали с сотрудником, установившим вредоносную версию расширения Nx Console, скомпрометированным из-за атаки на цепочку поставок npm. Эти два события, разделенные несколькими неделями, являются частью одной истории о том, насколько дешево и быстро экосистему открытого кода можно использовать для масштабных атак.
Конкурс: краудсорсинг компрометации
Большинство атак на цепочку поставок являются работой одного злоумышленника или одной группы. TeamPCP перевернула эту модель, пригласив к участию кого-либо с подключением к интернету и минимальными этическими стандартами. Предложив и финансовый стимул и конкретные инструменты, необходимые для проведения атаки, организаторы устранили почти все барьеры для входа.
Механика была простой:
- Деньги на кону: $1 000 у Monero тому, кто скомпрометирует пакеты с наибольшим количеством загрузок.
- Обязательные инструменты: участники должны были использовать червя «Shai Hulud», размещенного на собственном CDN форума. Это обеспечивало последовательный и действенный метод атаки для всех участников.
- Авторитет благодаря поддержке форума: конкурс был организован совместно с администраторами BreachForums, что дало ему охват и авторитет в подпольном сообществе.
Вместо того чтобы одна группа пыталась скомпрометировать цепочку поставок, TeamPCP фактически набрала собственную добровольческую армию, одинаково ее вооружила и одновременно направила против экосистемы открытого кода.
Последствия: разбор компрометации репозиториев GitHub
19 мая TeamPCP объявила о доступе примерно к 4 000 частным репозиториям и выставила данные на подпольном форуме по цене от $50 000. Позже GitHub подтвердила взлом около 3 800 внутренних репозиториев. Цепь компрометации была такой:
- Атака на цепочку поставок npm через TanStack: начальная компрометация, что повлияла на десятки npm-пакетов, в частности на один из пакетов, использовавшийся популярным расширением для VS Code.
- Троянизированное расширение Nx Console: сотрудник GitHub установил скомпрометированную версию расширения, что дало злоумышленникам начальную точку доступа на внутреннем устройстве.
- Похищены учетные данные CI/CD: после этого атака распространилась на другие проекты с использованием похищенных учетных данных для непрерывной интеграции и развертывания. Это существенно расширило масштаб последствий за пределы исходного пакета.
GitHub отреагировала, удалив троянизированное расширение с маркетплейса VS Code и защитив скомпрометированное устройство. Но ущерб уже был нанесен. От отравленного npm-пакета до эксфильтрации тысяч частных репозиториев, конкурс TeamPCP достиг именно того, для чего был создан: масштабной компрометации пайплайна открытого кода.
Почему экосистемы открытого кода являются приоритетной целью
GitHub была не единственной целью. RubyGems, основной менеджер пакетов для Ruby, в прошлом месяце временно приостановил регистрацию новых аккаунтов после скоординированной вредоносной кампании. Автоматизированные бот-аккаунты опубликовали более 500 вредоносных пакетов, а исследователи обнаружили новую кампанию под названием «GemStuffer», злоупотреблявшую реестром как каналом dead-drop для эксфильтрации данных. Вместо распространения вредоносного ПО GemStuffer использовала вредоносные gems (пакеты RubyGems) для хранения данных, собранных из порталов муниципальных советов Великобритании. Это полностью устраняло потребность в выделенной инфраструктуре командования и контроля.
Различные злоумышленники, одинаковая схема: киберпреступники творчески используют экосистемы открытого кода во вредоносных целях, от которых зависит вся индустрия программного обеспечения. Они используют их как канал распространения, среду для эксфильтрации или, как в случае TeamPCP, как поле для краудсорсинговой гонки с нанесением максимального ущерба.
Выводы для команд безопасности
Следует исходить из того, что цепочка поставок является объектом целенаправленных атак, а не только ситуативно попадает под удар. Когда злоумышленники платят вознаграждения за отравление пакетов, модель угроз меняется. Планирование должно учитывать скоординированные, финансово стимулированные кампании, а не только компрометации.
Учетные данные CI/CD следует рассматривать как критически важные активы. Компрометация репозиториев GitHub распространялась через украденные учетные данные для непрерывной интеграции и развертывания. Их следует активно подвергать ротации, жестко ограничивать по объему доступа и отслеживать аномальное использование.
Инструменты разработчиков следует проверять как риск для цепочки поставки. Единственное троянизированное расширение редактора стало точкой входа. Следует поддерживать инвентаризацию разрешенных IDE и расширений редакторов, а конечные устройства разработчиков рассматривать как ценные цели.
Необходимо контролировать целостность зависимостей и реестров. Поскольку реестры используют и для распространения вредоносного ПО, и для эксфильтрации данных, нужно проверять происхождение и целостность загружаемых пакетов. Не следует считать, что доверие к реестру автоматически распространяется на каждый пакет в нем.
Конкурс с вознаграждением от TeamPCP – лишь одна из нескольких историй о цепочке поставок в Cyber Threat Intelligence Report за май 2026 года, который подготовил Cynet. Отчет содержит подробный анализ, связанные инциденты и индикаторы, необходимые команде безопасности.
Cynet – это платформа XDR, объединяющая в себе EDR, EPP, NDR, ITDR, SOAR, защиту электронной почты, SaaS и облачные технологии, мобильную безопасность и многое другое. Если вас заинтересовало это решение, и вы хотите получить его пробную версию, пожалуйста, оставьте контактные данные в форме ниже.







