Текст опубликован в личном блоге и его автор не имеет отношения к администрации сайта
Хакерская группировка TeamPCP, появившаяся в конце прошлого года, успела нанести огромный ущерб. Она заражала открытый код, крала учетные данные разработчиков и использовала червь Mini Shai-Hulud, названный в честь песчаных червей из «Дюны». Жертвами стали тысячи компаний, включая GitHub, OpenAI, Mercor и Европейскую комиссию. О том, что все это время внутри группы находился человек Google, стало известно на конференции LABScon.
©Ars Technica
Группировка TeamPCP появилась в конце 2025 года и начала атаки на цепочки поставок. В марте 2026 года аналитик Google начал внедряться в нее, еще до того, как группировка совершила свои самые громкие атаки. Работа под прикрытием продолжалась несколько месяцев.
Доступ к внутреннему чату дал Google возможность видеть планы злоумышленников и предупреждать потенциальных жертв. Компания разослала сотни уведомлений облачным провайдерам, включая Amazon Web Services и Microsoft, чтобы те оперативно отозвали скомпрометированные учетные данные. В некоторых случаях удалось сорвать попытки вымогательства.
Аналитик также обнаружил, что хакеры использовали инструменты искусственного интеллекта для создания вредоносного кода, обходящего двухфакторную аутентификацию. Google проверила находку, подтвердила угрозу и сообщила разработчикам уязвимого программного обеспечения, которые выпустили обновление.
Ситуация изменилась в апреле, когда другая группировка, ShinyHunters, поссорилась с TeamPCP из-за денег. Она передала Google полные логи переписки, после чего руководство TeamPCP сократило круг доверенных лиц и заблокировало аналитика. К тому моменту собранной информации оказалось достаточно.
Расследование Остина Ларсена из Google Threat Intelligence Group позволило выйти на след одного из предполагаемых лидеров. Через утечку данных с форума удалось найти его электронную почту, а затем обнаружить, что копии украденных материалов хранятся в его Google Drive. Google передала эти сведения в ФБР. В августе австралийская полиция при поддержке ФБР арестовала двух человек — Ruben Ian Thomson и Louis Michael Gaebler. Их называют «основными участниками» TeamPCP.
В Google подчеркивают, что аналитик не участвовал в незаконных действиях и не подталкивал хакеров к атакам. Компания заявляет, что у операции были четкие границы.