Dans un développement qui ressemble à un scénario rejeté pour cause de trop grande évidence, le groupe de renseignement sur les menaces de Google a révélé que l'un de ses propres chercheurs infiltrés s'était introduit dans TeamPCP - le tristement célèbre gang de pirates de la chaîne d'approvisionnement - presque dès les premiers jours de ce groupe sous les projecteurs. L'entreprise a surveillé la vague de piratage de l'intérieur, averti les cibles de violations et même aidé à déjouer les tentatives d'exploitation des victimes par le groupe.

Le groupe de pirates TeamPCP, avant que deux membres présumés ne soient arrêtés et inculpés en Australie le mois dernier, a mené ce qu'Ars Technica décrit comme une vague de piratage sans précédent dans l'histoire. Il a infecté des centaines de programmes open source avec des malwares, volé des comptes de développeurs pour perpétuer ce piratage de la chaîne d'approvisionnement logicielle, et même publié un ver auto-propagateur sur le thème de Dune pour automatiser le processus - compromettant finalement plus d'un millier d'entreprises. Rien ne dit mieux « nous sommes les méchants » que de nommer son ver d'après des vers des sables, mais bon, nous y voilà.

Lors de la conférence de recherche LABScon de la société de sécurité SentinelOne aujourd'hui, le chercheur du Google Threat Intelligence Group, Austin Larsen, présentera les détails de l'enquête - et de l'infiltration - de TeamPCP par l'entreprise. Selon Larsen, Google a finalement suivi une piste de erreurs de sécurité opérationnelle prétendument commises par l'un des deux Australiens aujourd'hui accusés d'être des membres dirigeants du groupe de pirates et a transmis des détails d'identification clés aux forces de l'ordre. L'entreprise a également reçu des renseignements de ShinyHunters, un autre groupe cybercriminel tristement célèbre avec lequel TeamPCP s'était associé, mais qui s'est ensuite retourné contre les pirates de la chaîne d'approvisionnement. Et peut-être plus surprenant encore, Larsen affirme que la filiale de sécurité de Google, Mandiant, avait un analyste infiltré - pas lui-même - au sein du cercle intime du groupe presque depuis le début de la période sous les projecteurs de TeamPCP.

« L'une de nos personas travaillait depuis plusieurs mois à établir la confiance avec l'un des acteurs invités à rejoindre TeamPCP, et a donc été ajoutée au groupe », a déclaré Larsen à WIRED dans une interview avant sa conférence à LABScon. « Donc essentiellement, presque dès le premier jour, Mandiant observait tout en coulisses. » Parce que rien ne bâtit la confiance comme une fausse identité et des mois de tromperie patiente - ce qui, pour être juste, est aussi le fonctionnement de la plupart des réseaux LinkedIn.

À la fin du mois dernier, Ruben Ian Thomson et Louis Michael Gaebler, tous deux Australiens dans la vingtaine, ont été arrêtés par la police australienne dans le cadre d'une enquête conjointe avec l'aide du FBI, inculpés de crimes de piratage, et décrits par la Police fédérale australienne (AFP) - dans un communiqué de presse qui, en raison des lois australiennes sur la vie privée, ne les a pas nommés - comme des « participants principaux » de TeamPCP. Le groupe de pirates, qui semble être apparu en ligne pour la première fois fin 2025, avait fait les gros titres avec une série effrontée d'attaques en cascade sur la chaîne d'approvisionnement : il compromettait à plusieurs reprises des logiciels open source pour cacher ses malwares, ce qui lui permettait ensuite de détourner les identifiants des développeurs de logiciels et de planter son code malveillant dans un autre outil largement utilisé, dans un cycle répétitif. C'est comme une pyramide de Ponzi, mais pour les malwares - et avec des perspectives de sortie encore pires.

À partir de ce printemps, par exemple, TeamPCP a compromis le scanner de sécurité open source Trivy, l'outil d'interface de programmation d'applications IA LiteLLM, l'infrastructure de la société de sécurité des applications web Checkmarx, la bibliothèque d'applications web TanStack, et la plateforme d'IA d'entreprise Mistral AI. Ces attaques répétées sur la chaîne d'approvisionnement, chacune permettant au groupe de jeter à nouveau son filet pour plus de victimes, ont finalement permis aux pirates de pénétrer le dépôt de code open source GitHub, l'entreprise de sous-traitance de données Mercor, et les appareils des employés d'OpenAI, de la Commission européenne, et bien d'autres qui sont restés anonymes dans les rapports publics. À certains moments, le groupe a déployé un ver connu sous le nom de Mini Shai-Hulud, nommé d'après les vers des sables de Dune, pour automatiser son piratage et étendre à encore plus de victimes. (Le nom semblait également faire référence à un ver Shai-Hulud antérieur que les pirates