Прежде чем двое ее предполагаемых участников были арестованы и обвинены в Австралии в прошлом месяце, хакерская группа, известная как TeamPCP, осуществила беспрецедентную по своим масштабам серию кибератак. Она заразила сотни программ с открытым исходным кодом своим вредоносным ПО, похитила учетные записи разработчиков для продолжения атак на цепочки поставок и даже выпустила самораспространяющийся червь в стиле «Дюны» для автоматизации процесса, в конечном итоге взломав более тысячи компаний.

Теперь группа угроз безопасности Google сообщила, что в ключевой момент буйства TeamPCP собственный аналитик компании под прикрытием внедрился в группировку. Это позволило Google изнутри следить за хакерской кампанией, предупреждать цели атак и даже помогать пресекать попытки злоумышленников использовать пострадавших.

Выступая сегодня на исследовательской конференции по безопасности LABScon, организованной фирмой SentinelOne, исследователь из группы угроз Google Остин Ларсен представит подробности расследования и внедрения в TeamPCP на фоне беспрецедентной кампании хакеров.

По словам Ларсена, Google в конце концов пошла по следам ошибок операционной безопасности, предположительно совершенных одним из двух австралийцев, обвиняемых в руководстве хакерской группой, и передала ключевые опознавательные данные правоохранительным органам.

Компания также получила разведданные от ShinyHunters — другой печально известной киберпреступной группировки, с которой сотрудничала TeamPCP, но которая позже предала хакеров.

И что, пожалуй, наиболее удивительно, Ларсен заявляет, что у дочерней компании Google по безопасности Mandiant был аналитик под прикрытием — не он сам — в ближнем круге группировки практически с самого начала ее появления в центре внимания.

«Одна из наших персон потратила много месяцев на завоевание доверия у одного из актеров, которого пригласили присоединиться к TeamPCP, и поэтому его добавили в группу», — рассказал Ларсен в интервью WIRED в преддверии своего выступления на LABScon.

«Так что, по сути, почти с первого дня Mandiant наблюдала за всем изнутри».

В конце прошлого месяца Рубен Иан Томсон и Луис Майкл Габлер, оба австралийца чуть за двадцать, были арестованы австралийской полицией в ходе совместного расследования при содействии ФБР. Им предъявлены обвинения в хакерских преступлениях.

Австралийская федеральная полиция (AFP) в пресс-релизе, не назвавшем их имен из-за законов о конфиденциальности, охарактеризовала их как «главных участников» TeamPCP.

Хакерская группа, появившаяся в сети в конце 2025 года, попала в заголовки газет благодаря дерзкой череде каскадных атак на цепочки поставок.

Она неоднократно взламывала ПО с открытым исходным кодом, чтобы скрыть свое вредоносное ПО, что затем позволяло ей перехватывать учетные данные разработчиков и внедрять вредоносный код в другие широко используемые инструменты.

Начиная с этой весны, например, TeamPCP скомпрометировала сканер безопасности с открытым исходным кодом Trivy, инструмент API искусственного интеллекта LiteLLM, инфраструктуру фирмы веб-безопасности Checkmarx, библиотеку веб-приложений TanStack и корпоративную платформу ИИ Mistral AI.

Эти атаки позволили хакерам проникнуть в репозиторий кода GitHub, подрядную фирму Mercor, а также на устройства сотрудников OpenAI, Европейской комиссии и многих других.

Иногда группа развертывала червь Mini Shai-Hulud, названный в честь песчаных червей в «Дюне», для автоматизации атак и масштабирования.

Ларсен заявляет, что в марте, как раз когда TeamPCP начинала свою кампанию, аналитик Google под прикрытием был приглашен в ближний круг хакеров.

Этот внутренний источник, имя которого Ларсен отказался назвать, был одним из примерно 12 членов группы, получивших доступ к основному чату CanisterWorm.

«Вы, ребята, должны понимать, что мы совершили самую крупную атаку на цепочку поставок, возможно, когда-либо зарегистрированную в современной истории», — написал один из участников TeamPCP в утечке чатов.

Майкл Флетчер, бывший аналитик AFP, отмечает, что связывался с Ларсеном по поводу методов мониторинга группы, на что Ларсен попросил действовать осторожно, так как один из членов был «дружественным».

Аналитик Google получил доступ к серверу, где TeamPCP хранила похищенные учетные данные, и команда решила вмешаться, чтобы предупредить жертв и предотвратить шантаж.

Вместо оповещения каждой жертвы Google обратилась напрямую к провайдерам вроде Amazon Web Services и Microsoft для отзыва скомпрометированных данных.

В то же время аналитики выяснили, что один из участников разрабатывал вредоносное ПО с использованием ИИ для обхода двухфакторной аутентификации.

Google получила копию эксплойта, протестировала ее, нашла уязвимость и предупредила разработчика ПО, который выпустил патч безопасности.

Аналитик Google оказался не единственным предателем в TeamPCP.

Группа столкнулась с трудностями монетизации украденных данных и пригласила другие группировки к партнерству в обмен на процент от вымогательства.

Одной из таких групп стали ShinyHunters, которые в апреле предали TeamPCP, забрав чужие учетные данные себе и слив лог чата Ларсену.

TeamPCP попыталась защититься, изгнав ShinyHunters и агента Google из чата и сменив сервер.

Тем не менее Ларсен с помощью традиционных цифровых методов расследования и утечек на форумах связал ник в чате TeamPCP с учетной записью Google Drive.

Когда выяснилось, что украденные материалы отправляются на Google-диск самого подозреваемого Рубена Томсона, информация была передана в ФБР.

Вскоре Томсон был арестован австралийской полицией в ходе спецоперации.

Ларсен отметил, что аналитик Google под прикрытием никогда не участвовал в незаконном хакинге и не поощрял атаки.

Действия Google подчеркивают сдвиг в сторону активного противодействия киберпреступности со стороны новообразованного подразделения компании по киберпрерыванию.