La información de inteligencia, en la que se identificaba a las personas que se ocultaban tras los seudónimos y se detallaba la infraestructura y las víctimas, se remitió a la Policía Federal Australiana (AFP), a la Policía de Australia Occidental (WAPF) y al FBI en marzo y abril de 2026.
TEL AVIV, Israel, 27 de agosto de 2026. El Centro de Inteligencia Cibernética de KELA ha publicado hoy sus conclusiones, que ya se habían compartido con las fuerzas del orden, entre ellas la AFP, la WAPF y el FBI.
En marzo de 2026, KELA informó a las principales fuerzas del orden y agencias federales, compartiendo informes detallados que desvelaban las identidades de los presuntos miembros de TeamPCP y ponían al descubierto su infraestructura y sus víctimas. El apoyo a la investigación y el intercambio de información continuaron en colaboración a lo largo de toda la operación y coincidieron con la información a la que los clientes de KELA podían acceder en tiempo real. KELA confirma que uno de los presuntos delincuentes detenidos, Ruben Thomson, aparecía mencionado en su informe «TeamPCP – Perfil del actor malicioso», de abril de 2026, facilitado en su momento a las fuerzas del orden en informes y sesiones informativas.
La investigación de KELA revela que las actividades del grupo —desde la comercialización de datos a través de Telegram hasta una cascada de encadenamiento de credenciales— continuaron durante cinco meses más, mientras la policía australiana imputaba a los dos hombres por dicha campaña.
TeamPCP, un grupo con fines lucrativos al que Google identifica como UNC6780, comenzó como un intermediario de datos robados en Telegram antes de centrarse en las herramientas de seguridad y desarrollo en las que confían las organizaciones para revisar su propio código. Entre el 19 y el 24 de marzo de 2026, llevó a cabo cuatro oleadas de ataques, comenzando por una cuenta de servicio comprometida vinculada al escáner de vulnerabilidades Trivy de Aqua Security, desde donde se introdujo por la fuerza código malicioso en todas las etiquetas de versión del proyecto. El acceso inicial fue posible porque la rotación de credenciales, llevada a cabo tras una brecha de seguridad en febrero de 2026, no se había completado. Las oleadas posteriores afectaron a Checkmarx KICS y AST GitHub Actions, OpenVSX y LiteLLM. La brecha se registra como CVE-2026-33634, que se añadió al catálogo de vulnerabilidades explotadas conocidas de la CISA el 26 de marzo de 2026. El grupo también colaboró con la operación de ransomware Vect, proporcionando credenciales robadas para el acceso inicial, mientras que Vect aportó la infraestructura de cifrado y extorsión.
La AFP afirma que la campaña podría haber afectado a más de 1.000 organizaciones en todo el mundo, habría permitido el robo de más de 500.000 credenciales y habría dado lugar a la filtración de al menos 300 gigabytes de datos, con unos costes de reparación a nivel mundial que ascienden a cientos de millones de dólares.
La investigación de KELA también documenta el ecosistema delictivo que se esconde tras el código. La principal plataforma del grupo era un canal de Telegram activo desde noviembre de 2025 hasta marzo de 2026, donde el administrador intermediaba en la venta de datos robados y promocionaba CipherForce, la propia operación de TeamPCP para publicar información sobre filtraciones. Durante ese mismo periodo, el grupo lanzó un canal asociado bajo el nombre de ShellForce, gestionó un bot de búsqueda de registros de programas de robo de datos y puso en marcha una infraestructura basada en Tor antes de migrar a un alojamiento «a prueba de balas».
La AFP ha declarado que sus investigaciones comenzaron en abril de 2026, después de que tanto ella como el FBI recibieran información de varias empresas especializadas en la evaluación de amenazas cibernéticas, y que los informes de este sector resultaron cruciales para los investigadores. KELA fue una de las empresas que informó sobre TeamPCP a dichas agencias. El asunto se encuentra ahora ante los tribunales.
Un informe de inteligencia sobre amenazas está está disponible previa solicitud a KELA, y la organización está compartiendo más conclusiones en un seminario web que tendrá lugar el lunes 31 de agosto de 2026.
Distribuido originalmente a través de GlobeNewswire el 27 de agosto de 2026.
Acerca de KELA
KELA es líder mundial en ciberdefensa proactiva y ofrece una plataforma unificada de gestión de la exposición basada en la inteligencia artificial que integra capacidades de inteligencia sobre amenazas cibernéticas (CTI), gestión de la superficie de ataque externa (EASM), gestión continua de la exposición a amenazas (CTEM) y gestión de riesgos de terceros (TPRM), con el fin de dotar de recursos a los equipos de seguridad a lo largo de todo el ciclo de vida de las amenazas. KELA cuenta con la confianza de marcas y gobiernos de todo el mundo en América del Norte, Asia y Europa, y forma parte del Grupo KELA. Para obtener más información, visite www.kelacyber.com.
Datos de contacto:





