Аналитик Google под прикрытием развалил крупнейшую хакерскую сеть

Google раскрыла детали тайной операции: ее аналитик несколько месяцев работал внутри хакерской группировки TeamPCP. Полученные данные помогли предупредить жертв и привели к арестам в Австралии.
21 сентября 2026, понедельник 14:00
Global_Chronicles для раздела Блоги

Текст опубликован в личном блоге и его автор не имеет отношения к администрации сайта

Хакерская группировка TeamPCP, появившаяся в конце прошлого года, успела нанести огромный ущерб. Она заражала открытый код, крала учетные данные разработчиков и использовала червь Mini Shai-Hulud, названный в честь песчаных червей из «Дюны». Жертвами стали тысячи компаний, включая GitHub, OpenAI, Mercor и Европейскую комиссию. О том, что все это время внутри группы находился человек Google, стало известно на конференции LABScon.

©Ars Technica

Группировка TeamPCP появилась в конце 2025 года и начала атаки на цепочки поставок. В марте 2026 года аналитик Google начал внедряться в нее, еще до того, как группировка совершила свои самые громкие атаки. Работа под прикрытием продолжалась несколько месяцев.

Доступ к внутреннему чату дал Google возможность видеть планы злоумышленников и предупреждать потенциальных жертв. Компания разослала сотни уведомлений облачным провайдерам, включая Amazon Web Services и Microsoft, чтобы те оперативно отозвали скомпрометированные учетные данные. В некоторых случаях удалось сорвать попытки вымогательства.

Аналитик также обнаружил, что хакеры использовали инструменты искусственного интеллекта для создания вредоносного кода, обходящего двухфакторную аутентификацию. Google проверила находку, подтвердила угрозу и сообщила разработчикам уязвимого программного обеспечения, которые выпустили обновление.

Ситуация изменилась в апреле, когда другая группировка, ShinyHunters, поссорилась с TeamPCP из-за денег. Она передала Google полные логи переписки, после чего руководство TeamPCP сократило круг доверенных лиц и заблокировало аналитика. К тому моменту собранной информации оказалось достаточно.

Расследование Остина Ларсена из Google Threat Intelligence Group позволило выйти на след одного из предполагаемых лидеров. Через утечку данных с форума удалось найти его электронную почту, а затем обнаружить, что копии украденных материалов хранятся в его Google Drive. Google передала эти сведения в ФБР. В августе австралийская полиция при поддержке ФБР арестовала двух человек — Ruben Ian Thomson и Louis Michael Gaebler. Их называют «основными участниками» TeamPCP.

В Google подчеркивают, что аналитик не участвовал в незаконных действиях и не подталкивал хакеров к атакам. Компания заявляет, что у операции были четкие границы.