호주 연방경찰은 2026년 8월 26일 수색을 진행한 뒤 루벤 이언 톰슨(21)과 루이스 마이클 게이블러(23)를 총 14개 혐의로 기소했다. 수색 장소는 코테슬로, 해밀턴힐, 만두라였다. 톰슨은 8개 혐의, 게이블러는 6개 혐의를 받고 있다.
연구 답변

Create a landscape editorial hero image for this Studio Global article: What is known about the Australian Federal Police’s August 26, 2026 arrests of 21-year-old Cottesloe resident Ruben Thomson, also known as “. Article summary: The arrests and charges are confirmed, but many of the more granular claims about leadership, aliases, earnings, operational structure, and bail are not established by the AFP release or the higher-authority material ava. Topic tags: general, education, news, general web, government. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, c
호주 연방경찰(AFP)은 서호주 남성 2명이 악성 코드를 오픈소스 소프트웨어에 심어 전 세계 조직을 노렸다는 사이버범죄 집단 TeamPCP에 가담한 혐의로 기소됐다고 밝혔다. 이번 작전에는 서호주 경찰(WAPF)과 미국 연방수사국(FBI)도 협력했다. 수색과 기소는 2026년 8월 26일 이뤄졌다. 7
이번 사건의 핵심은 공격자가 개별 기업의 네트워크를 직접 침입하는 대신, 개발자들이 신뢰하고 사용하는 도구와 패키지를 먼저 오염시켰다는 데 있다. 해당 도구를 내려받아 사용한 조직은 악성 코드가 포함됐다는 사실을 모른 채 피해 경로에 들어갈 수 있다. 다만 피고인들의 개인적 역할과 TeamPCP의 내부 구조에 관해 온라인에서 확산된 모든 세부 사항이 공식적으로 확인된 것은 아니다. 혐의는 아직 재판에서 입증되지 않았다.
AFP는 코테슬로의 21세 남성과 만두라의 23세 남성을 체포했다고 밝혔다. 경찰은 코테슬로, 해밀턴힐, 만두라에 있는 건물에 수색영장을 집행했으며, 전자기기와 기타 자료를 압수해 포렌식 분석을 진행하고 있다. 7
공개 보도에 따르면 두 사람의 이름은 **루벤 이언 톰슨(Ruben Ian Thomson)**과 **루이스 마이클 게이블러(Louis Michael Gaebler)**다. 게이블러를 단순히 ‘마이클 게이블러’라고 부르는 것은 전체 이름이 필요한 맥락에서는 정확하지 않다. 두 사람은 8월 27일 퍼스 치안법원에 출석했거나 출석 예정이었다. 37
AFP는 압수물에 대한 분석이 계속되고 있으며 추가 체포나 기소 가능성도 배제하지 않고 있다. 현재 공개된 AFP 발표에는 보석 허가 여부가 명시돼 있지 않으므로, 보석 결과를 확정된 사실처럼 단정해서는 안 된다.
두 사람에게 적용된 혐의는 모두 14개다.
AFP가 제시한 개별 혐의의 법정 최고형은 데이터 소지·공급 혐의가 3년, 무단 변경 혐의가 건당 5년이다. 톰슨에게 적용된 섹션 3LA 명령 불이행 혐의의 최고형은 10년, 범죄 수익 관련 혐의의 최고형은 20년으로 제시됐다. 7
이는 각각의 혐의에 법률상 정해진 최대 형량일 뿐이다. 실제 형량이 그 최고형에 이른다는 뜻도 아니며, 형량이 자동으로 모두 합산된다는 의미도 아니다. 두 사람은 유죄가 입증될 때까지 무죄로 추정된다.
AFP는 이 집단이 오픈소스 저장소의 소프트웨어에 악성 코드를 삽입했다고 주장한다. 개발자와 조직은 변경 사실을 알지 못한 채 오염된 도구를 사용했고, 그 결과 공격자가 후속 시스템에 접근해 민감한 정보를 수집할 수 있었다는 설명이다. 7
경찰이 제시한 잠정적인 피해 규모는 다음과 같다.
이 수치는 수사기관의 추정과 주장에 해당하며, 최종적으로 확인된 피해자 수나 손실액의 확정 집계는 아니다.
별도 보안업계 보고는 TeamPCP와 관련된 침해 사례로 오픈소스 컨테이너 취약점 스캐너 Trivy, 인프라 코드 분석 도구 Checkmarx KICS, AI 모델 API 연결을 지원하는 LiteLLM 등을 언급했다. 또 다른 보도에서는 Mercor와 GitHub 관련 인프라가 영향을 받았다는 의혹도 제기됐다. 36
유럽연합 집행위원회와의 연결고리는 단순한 ‘가능성’으로만 보기보다 더 강한 근거가 있다. EU 사이버보안 대응팀인 CERT-EU는 높은 신뢰도로, 집행위원회 관련 클라우드 환경에 대한 최초 접근이 TeamPCP의 소행으로 공개적으로 지목된 Trivy 공급망 침해를 통해 이뤄졌다고 평가했다. CERT-EU는 상당한 양의 데이터가 유출됐다고도 밝혔다. 23
따라서 Trivy 침해와 유럽연합 집행위원회 클라우드 사고 사이에 보고된 연관성은 확인된다. 그러나 이것만으로 호주에서 기소된 두 사람이 해당 사고에 개인적으로 관여했다는 모든 의혹까지 입증되는 것은 아니다.
초기 보도나 온라인 논의에서 등장한 다음과 같은 주장은 신중하게 다뤄야 한다.
보안 연구는 TeamPCP를 **‘Mini Shai-Hulud’**로 불린 확산 물결과 연결하고 있다. 하지만 이는 TeamPCP가 원본 Shai-Hulud 악성코드를 개발했다는 의미와 같지 않다. 또한 이 집단이 기술적으로 정교하지 않았고 공개된 익스플로잇과 악성코드 아이디어를 빠르게 재활용했다는 평가는 AFP 기소 발표의 공식 결론이 아니라 분석에 해당한다. 3
일부 언론은 톰슨을 TeamPCP의 지도자 또는 핵심 가담자로 묘사한다. 그러나 현재 공개된 고신뢰 자료만으로는 그의 가명, 조직 내 지위, 수익, 집단의 세부 운영 방식에 관한 더 구체적인 주장을 모두 확정하기 어렵다. 향후 기소장, 법정 진술 또는 추가 수사 발표를 통해 내용이 달라지거나 명확해질 수 있다.
수사의 다음 단계는 압수된 전자기기와 자료에 대한 포렌식 분석이다. AFP는 분석이 진행 중이며 추가 체포나 기소 가능성도 열어두고 있다고 밝혔다. 7
현재까지 확인된 사실은 온라인에서 유통되는 가장 광범위한 설명보다 좁다. 호주와 미국 당국이 협력한 수사에서 서호주 남성 2명이 글로벌 소프트웨어 공급망 공격과 관련된 14개 혐의로 기소됐고, 당국이 추정한 피해 규모는 상당하다. 반면 개인적 리더십, 가명, 금전적 수익, TeamPCP의 정확한 조직 구조는 아직 해결되지 않은 쟁점으로 남아 있다.
Studio Global AI
이 페이지에는 Studio Global 내에서 계속할 수 있는 소스 기반 답변이 포함되어 있습니다.
호주 연방경찰은 2026년 8월 26일 수색을 진행한 뒤 루벤 이언 톰슨(21)과 루이스 마이클 게이블러(23)를 총 14개 혐의로 기소했다. 수색 장소는 코테슬로, 해밀턴힐, 만두라였다.
호주 연방경찰은 2026년 8월 26일 수색을 진행한 뒤 루벤 이언 톰슨(21)과 루이스 마이클 게이블러(23)를 총 14개 혐의로 기소했다. 수색 장소는 코테슬로, 해밀턴힐, 만두라였다. 톰슨은 8개 혐의, 게이블러는 6개 혐의를 받고 있다. 개별 범죄에 적용되는 법정 최고형은 실제 선고형이나 유죄 판결을 의미하지 않는다.
톰슨이 ‘엘리스’라는 가명을 사용했거나 2026년 3월까지 TeamPCP를 이끌었고 약 2만 달러를 벌었다는 주장, 집단의 구체적인 운영 구조와 관련한 설명은 현재 가장 신뢰도 높은 자료만으로는 확인되지 않았다.