Аналитик Google под прикрытием внедрился в печально известную хакерскую группировку
Группа исследователей угрозы безопасности Google выяснила, что их аналитик под прикрытием месяцами находился внутри хакерской группировки TeamPCP, совершившей масштабную серию атак на цепочки поставок.
Главное
- Хакерская группа TeamPCP взломала сотни программ с открытым исходным кодом и более тысячи компаний.
- Аналитик безопасности Google под прикрытием внедрился в группировку TeamPCP и месяцев следил за ней изнутри.
- В конце прошлого месяца в Австралии были арестованы двое предполагаемых лидеров группы: Рубен Иан Томсон и Луис Майкл Габлер.
- Группировка ShinyHunters предала TeamPCP и передала Google внутренние логи хакеров.
- Google помогла правоохранительным органам выйти на след хакеров и предотвратить эксплуатацию украденных данных.
Прежде чем двое ее предполагаемых участников были арестованы и обвинены в Австралии в прошлом месяце, хакерская группа, известная как TeamPCP, осуществила беспрецедентную по своим масштабам серию кибератак. Она заразила сотни программ с открытым исходным кодом своим вредоносным ПО, похитила учетные записи разработчиков для продолжения атак на цепочки поставок и даже выпустила самораспространяющийся червь в стиле «Дюны» для автоматизации процесса, в конечном итоге взломав более тысячи компаний.
Теперь группа угроз безопасности Google сообщила, что в ключевой момент буйства TeamPCP собственный аналитик компании под прикрытием внедрился в группировку. Это позволило Google изнутри следить за хакерской кампанией, предупреждать цели атак и даже помогать пресекать попытки злоумышленников использовать пострадавших.
Выступая сегодня на исследовательской конференции по безопасности LABScon, организованной фирмой SentinelOne, исследователь из группы угроз Google Остин Ларсен представит подробности расследования и внедрения в TeamPCP на фоне беспрецедентной кампании хакеров.
По словам Ларсена, Google в конце концов пошла по следам ошибок операционной безопасности, предположительно совершенных одним из двух австралийцев, обвиняемых в руководстве хакерской группой, и передала ключевые опознавательные данные правоохранительным органам.
Компания также получила разведданные от ShinyHunters — другой печально известной киберпреступной группировки, с которой сотрудничала TeamPCP, но которая позже предала хакеров.
И что, пожалуй, наиболее удивительно, Ларсен заявляет, что у дочерней компании Google по безопасности Mandiant был аналитик под прикрытием — не он сам — в ближнем круге группировки практически с самого начала ее появления в центре внимания.
«Одна из наших персон потратила много месяцев на завоевание доверия у одного из актеров, которого пригласили присоединиться к TeamPCP, и поэтому его добавили в группу», — рассказал Ларсен в интервью WIRED в преддверии своего выступления на LABScon.
«Так что, по сути, почти с первого дня Mandiant наблюдала за всем изнутри».
В конце прошлого месяца Рубен Иан Томсон и Луис Майкл Габлер, оба австралийца чуть за двадцать, были арестованы австралийской полицией в ходе совместного расследования при содействии ФБР. Им предъявлены обвинения в хакерских преступлениях.
Австралийская федеральная полиция (AFP) в пресс-релизе, не назвавшем их имен из-за законов о конфиденциальности, охарактеризовала их как «главных участников» TeamPCP.
Хакерская группа, появившаяся в сети в конце 2025 года, попала в заголовки газет благодаря дерзкой череде каскадных атак на цепочки поставок.
Она неоднократно взламывала ПО с открытым исходным кодом, чтобы скрыть свое вредоносное ПО, что затем позволяло ей перехватывать учетные данные разработчиков и внедрять вредоносный код в другие широко используемые инструменты.
Начиная с этой весны, например, TeamPCP скомпрометировала сканер безопасности с открытым исходным кодом Trivy, инструмент API искусственного интеллекта LiteLLM, инфраструктуру фирмы веб-безопасности Checkmarx, библиотеку веб-приложений TanStack и корпоративную платформу ИИ Mistral AI.
Эти атаки позволили хакерам проникнуть в репозиторий кода GitHub, подрядную фирму Mercor, а также на устройства сотрудников OpenAI, Европейской комиссии и многих других.
Иногда группа развертывала червь Mini Shai-Hulud, названный в честь песчаных червей в «Дюне», для автоматизации атак и масштабирования.
Ларсен заявляет, что в марте, как раз когда TeamPCP начинала свою кампанию, аналитик Google под прикрытием был приглашен в ближний круг хакеров.
Этот внутренний источник, имя которого Ларсен отказался назвать, был одним из примерно 12 членов группы, получивших доступ к основному чату CanisterWorm.
«Вы, ребята, должны понимать, что мы совершили самую крупную атаку на цепочку поставок, возможно, когда-либо зарегистрированную в современной истории», — написал один из участников TeamPCP в утечке чатов.
Майкл Флетчер, бывший аналитик AFP, отмечает, что связывался с Ларсеном по поводу методов мониторинга группы, на что Ларсен попросил действовать осторожно, так как один из членов был «дружественным».
Аналитик Google получил доступ к серверу, где TeamPCP хранила похищенные учетные данные, и команда решила вмешаться, чтобы предупредить жертв и предотвратить шантаж.
Вместо оповещения каждой жертвы Google обратилась напрямую к провайдерам вроде Amazon Web Services и Microsoft для отзыва скомпрометированных данных.
В то же время аналитики выяснили, что один из участников разрабатывал вредоносное ПО с использованием ИИ для обхода двухфакторной аутентификации.
Google получила копию эксплойта, протестировала ее, нашла уязвимость и предупредила разработчика ПО, который выпустил патч безопасности.
Аналитик Google оказался не единственным предателем в TeamPCP.
Группа столкнулась с трудностями монетизации украденных данных и пригласила другие группировки к партнерству в обмен на процент от вымогательства.
Одной из таких групп стали ShinyHunters, которые в апреле предали TeamPCP, забрав чужие учетные данные себе и слив лог чата Ларсену.
TeamPCP попыталась защититься, изгнав ShinyHunters и агента Google из чата и сменив сервер.
Тем не менее Ларсен с помощью традиционных цифровых методов расследования и утечек на форумах связал ник в чате TeamPCP с учетной записью Google Drive.
Когда выяснилось, что украденные материалы отправляются на Google-диск самого подозреваемого Рубена Томсона, информация была передана в ФБР.
Вскоре Томсон был арестован австралийской полицией в ходе спецоперации.
Ларсен отметил, что аналитик Google под прикрытием никогда не участвовал в незаконном хакинге и не поощрял атаки.
Действия Google подчеркивают сдвиг в сторону активного противодействия киберпреступности со стороны новообразованного подразделения компании по киберпрерыванию.