Один ник на всех: как общий псевдоним привел следователей к лидеру TeamPCP
Использование одного и того же сетевого псевдонима на разных ресурсах, вероятно, помогло следователям поймать хакера.
В четверг в Австралии правоохранительные органы арестовали двоих мужчин, подозреваемых в участии в деятельности TeamPCP — хакерской группировки, распространявшей вредоносное ПО через инструменты с открытым исходным кодом.
Одного из задержанных, 21-летнего Рубена Томсона, удалось идентифицировать благодаря его связи с ником DeadCatx3, как отмечается в отчете компании по кибербезопасности Flare. Группировка TeamPCP использовала этот псевдоним в аккаунте на GitHub для размещения своих инструментов. Специалисты Flare обнаружили тот же ник на HackerOne — платформе bug bounty, где исследователи безопасности сообщают об уязвимостях в ПО.
В профиле на HackerOne, зарегистрированном в июне 2025 года, пользователь DeadCatx3 указал свое полное имя.
«К данному аккаунту было привязано имя Рубен Томсон. Неужели все может быть настолько просто?» — отметили в Flare. Как оказалось, так оно и было. Эксперты обнаружили сеть аккаунтов, ведущих к Томсону, включая профиль в Steam с уникальным аватаром: рисованным котом в худи перед мониторами.
«Затем мы нашли скриншот Telegram-аккаунта TeamPCP, где использовалось то же самое фото профиля, что и в Steam-аккаунте Томсона. Это с высокой степенью уверенности указывает на то, что Рубен Томсон является лидером TeamPCP», — заключили в Flare.
Дополнительным фактором, упростившим расследование, стало то, что группа «сознательно привлекала внимание», часто публикуя сообщения в Telegram и X (до блокировки аккаунта). «Группа, которая так много говорит публично и под таким количеством псевдонимов, не просто привлекает внимание — она сама дает нить, за которую стоит потянуть», — добавили в Flare.
Журналист по кибербезопасности Брайан Кребс провел аналогичное расследование и взял у Томсона интервью в прошлом месяце, еще до его ареста.
Используя псевдоним Эллис, Томсон не выразил раскаяния в своей деятельности и сообщил, что благодарен за связи, завязавшиеся в ходе работы с TeamPCP. По словам Кребса, молодой хакер казался смирившимся со своей судьбой и заявил, что примет последствия в случае ареста.
Сообщается, что Федеральная полиция Австралии также арестовала 23-летнего Луиса Майкла Геблера. По оценкам ведомства, вредоносный код группировки мог скомпрометировать более 1000 организаций по всему миру, что позволило похитить свыше 500 000 учетных данных и эксфильтровать не менее 300 гигабайт данных.
Обоим подозреваемым предъявлено обвинение в 14 преступлениях; их выступление в местном суде запланировано на сегодня.
