Analista de Google se infiltra encubierto en banda de hackers y descubre que los criminales también son malos en seguridad operativa
Google tenía un topo dentro de la banda de hackers TeamPCP casi desde el primer día, y un grupo criminal rival entregó los registros de chat de todos modos.
En un desarrollo que suena como el bosquejo de una trama rechazado por ser demasiado obvio, el grupo de inteligencia de amenazas de Google ha revelado que uno de sus propios investigadores encubiertos se había infiltrado en TeamPCP —la notoria banda de hackers de cadena de suministro— casi desde los primeros días del grupo bajo los reflectores. La compañía monitoreó la ola de hackeos desde adentro, advirtió a los objetivos de las brechas e incluso ayudó a interrumpir los intentos del grupo de explotar a sus víctimas.
El grupo de hackers TeamPCP, antes de que dos presuntos miembros fueran arrestados y acusados en Australia el mes pasado, llevó a cabo lo que Ars Technica describe como una ola de hackeos sin igual en la historia. Contaminó cientos de programas de código abierto con malware, robó cuentas de desarrolladores para perpetuar ese hackeo de cadena de suministro de software, e incluso lanzó un gusano autorreplicante con temática de Dune para automatizar el proceso —llegando a comprometer a más de mil empresas. Nada dice "somos los malos" como nombrar tu gusano en honor a los gusanos de arena, pero aquí estamos.
En la conferencia de investigación LABScon de la firma de seguridad SentinelOne hoy, el investigador de Google Threat Intelligence Group, Austin Larsen, presentará detalles sobre la investigación —e infiltración— de TeamPCP por parte de la compañía. Según Larsen, Google eventualmente siguió un rastro de errores de seguridad operativa presuntamente cometidos por uno de los dos australianos ahora acusados de ser miembros principales del grupo de hackers y entregó detalles clave de identificación a las autoridades. La compañía también recibió inteligencia de ShinyHunters, otro infame grupo cibercriminal con el que TeamPCP se asoció, pero que luego se volvió contra los hackers de cadena de suministro. Y quizás lo más sorprendente, Larsen dice que la subsidiaria de seguridad de Google, Mandiant, tenía un analista encubierto —no él mismo— dentro del círculo íntimo del grupo casi desde el comienzo del tiempo de TeamPCP bajo los reflectores.
"Una de nuestras identidades falsas había estado trabajando durante muchos meses para generar confianza con uno de los actores que fue invitado a unirse a TeamPCP, y así fue agregado al grupo", dijo Larsen a WIRED en una entrevista antes de su charla en LABScon. "Así que, esencialmente, casi desde el primer día, Mandiant estaba observando todo detrás de escena". Porque nada genera confianza como una identidad falsa y meses de engaño paciente —lo cual, para ser justos, también es como funciona la mayoría de las conexiones en LinkedIn.
A fines del mes pasado, Ruben Ian Thomson y Louis Michael Gaebler, ambos australianos de poco más de 20 años, fueron arrestados por la policía australiana en una investigación conjunta con asistencia del FBI, acusados de delitos informáticos, y descritos por la Policía Federal Australiana (AFP) —en un comunicado de prensa que, debido a las leyes de privacidad australianas, no los nombró— como "participantes principales" en TeamPCP. El grupo de hackers, que parece haber aparecido por primera vez en línea a fines de 2025, había acaparado titulares con una descarada serie de ataques en cascada a la cadena de suministro: comprometió repetidamente software de código abierto para ocultar su malware, lo que luego le permitió secuestrar las credenciales de desarrolladores de software e implantar su código malicioso en otra herramienta ampliamente utilizada, en un ciclo repetitivo. Es como un esquema piramidal, pero para malware —y con peores oportunidades de salida.
A partir de esta primavera, por ejemplo, TeamPCP comprometió el escáner de seguridad de código abierto Trivy, la herramienta de interfaz de programación de aplicaciones de IA LiteLLM, la infraestructura de la firma de seguridad de aplicaciones web Checkmarx, la biblioteca de aplicaciones web TanStack y la plataforma empresarial de IA Mistral AI. Esos repetidos ataques a la cadena de suministro, cada uno permitiendo al grupo lanzar su red nuevamente para más víctimas, finalmente permitieron a los hackers vulnerar el repositorio de código abierto GitHub, la firma de contratación de datos Mercor y dispositivos de empleados en OpenAI, la Comisión Europea y muchos otros que han permanecido sin nombre en los informes públicos. En ocasiones, el grupo desplegó un gusano conocido como Mini Shai-Hulud, nombrado en honor a los gusanos de arena de Dune, para automatizar su hackeo y escalar a aún más víctimas. (El nombre también parecía referirse a un gusano Shai-Hulud anterior que los hackers
The Good Times
Noticias en tu bandeja.
Un resumen sardónico, entregado según tu horario. Gratis. Cancela cuando tu tolerancia al ingenio se agote.
¿Ya estás suscrito pero nunca llegamos a tu bandeja? Revisa la carpeta de spam y pulsa 'No es spam' (o 'Quitar de spam') para rescatarnos del purgatorio del correo basura. De paso ayudas a todos los demás.
Si no abres ninguno de nuestros correos durante un mes, se te eliminará automáticamente de la lista.
Rewrite Article
Select parts to regenerate with a fresh AI pass. Translations will be updated automatically.
Generate AI Image
Creates a sardonic version of the article image using OpenAI.