एक ऐसी घटना जो इतनी सीधी लगती है कि किसी फिल्म की स्क्रिप्ट को 'बहुत स्पष्ट' कहकर रिजेक्ट कर दिया गया होता, उसमें गूगल के थ्रेट इंटेलिजेंस ग्रुप ने खुलासा किया है कि उसका ही एक अंडरकवर शोधकर्ता TeamPCP - कुख्यात सप्लाई-चेन हैकिंग गिरोह - के भीतर लगभग उसके शुरुआती दिनों से ही घुसा हुआ था। कंपनी ने अंदर से हैकिंग की इस लहर की निगरानी की, हमले के लक्ष्यों को चेतावनी दी, और यहां तक कि समूह के शिकार लोगों का शोषण करने के प्रयासों को विफल करने में मदद की।

हैकर समूह TeamPCP ने, पिछले महीने ऑस्ट्रेलिया में दो कथित सदस्यों की गिरफ्तारी और आरोप लगने से पहले, वह हैकिंग अभियान चलाया जिसे Ars Technica इतिहास में अद्वितीय बताता है। इसने सैकड़ों ओपन-सोर्स प्रोग्रामों को मैलवेयर से दूषित किया, उस सॉफ्टवेयर सप्लाई-चेन हैकिंग को जारी रखने के लिए डेवलपर अकाउंट चुराए, और इस प्रक्रिया को स्वचालित करने के लिए ड्यून-थीम वाला खुद फैलने वाला वर्म तक जारी किया - अंततः एक हजार से अधिक कंपनियों को हैक किया। अपने वर्म का नाम सैंडवर्म पर रखने से बेहतर 'हम बुरे लोग हैं' कहने का तरीका और क्या होगा, लेकिन यही सच है।

सिक्योरिटी फर्म SentinelOne के LABScon रिसर्च कॉन्फ्रेंस में आज, गूगल थ्रेट इंटेलिजेंस ग्रुप के शोधकर्ता ऑस्टिन लार्सन TeamPCP की कंपनी की जांच - और घुसपैठ - पर विवरण प्रस्तुत करेंगे। लार्सन के अनुसार, गूगल ने अंततः उन दो ऑस्ट्रेलियाई नागरिकों में से एक द्वारा कथित रूप से की गई ऑपरेशनल सिक्योरिटी गलतियों की ट्रेल का पीछा किया, जिन पर अब हैकर समूह के प्रमुख सदस्य होने का आरोप है, और पहचान की मुख्य जानकारी कानून प्रवर्तन को सौंप दी। कंपनी को ShinyHunters से भी इंटेलिजेंस मिली, जो एक और कुख्यात साइबर अपराधी समूह है जिसने TeamPCP के साथ साझेदारी की थी, लेकिन बाद में सप्लाई-चेन हैकर्स के खिलाफ हो गया। और शायद सबसे आश्चर्यजनक बात, लार्सन कहते हैं कि गूगल की सुरक्षा सहायक कंपनी Mandiant का एक अंडरकवर विश्लेषक - वह खुद नहीं - TeamPCP के सुर्खियों में आने के लगभग शुरू से ही समूह के भीतरी घेरे में था।

'हमारे एक पर्सोना ने कई महीनों तक उस अभिनेता के साथ भरोसा बनाने का काम किया, जिसे TeamPCP में शामिल होने के लिए आमंत्रित किया गया था, और इसलिए समूह में जोड़ दिया गया,' लार्सन ने अपने LABScon भाषण से पहले WIRED को दिए इंटरव्यू में कहा। 'तो अनिवार्य रूप से, लगभग पहले दिन से, Mandiant पर्दे के पीछे सब कुछ देख रहा था।' क्योंकि भरोसा बनाने का इससे बेहतर तरीका और क्या होगा कि आप नकली पहचान बनाएं और महीनों तक धैर्यपूर्वक धोखा दें - जो, सच कहें तो, ज्यादातर लिंक्डइन नेटवर्किंग का भी तरीका है।

पिछले महीने के अंत में, रूबेन इयान थॉमसन और लुई माइकल गेब्लर, दोनों ऑस्ट्रेलियाई और बीस की शुरुआती उम्र के, ऑस्ट्रेलियाई पुलिस द्वारा FBI की सहायता से संयुक्त जांच में गिरफ्तार किए गए, हैकिंग अपराधों का आरोप लगाया गया, और ऑस्ट्रेलियाई संघीय पुलिस (AFP) द्वारा - एक प्रेस रिलीज में, जिसमें ऑस्ट्रेलियाई गोपनीयता कानूनों के कारण उनके नाम नहीं बताए गए - TeamPCP में 'प्रमुख भागीदार' बताया गया। हैकर समूह, जो पहली बार ऑनलाइन 2025 के अंत में दिखाई दिया था, ने निर्लज्ज सप्लाई-चेन हमलों की एक श्रृंखला से सुर्खियां बटोरीं: इसने बार-बार ओपन-सोर्स सॉफ्टवेयर को हैक किया ताकि अपने मैलवेयर को छिपा सके, जिससे फिर सॉफ्टवेयर डेवलपर्स के क्रेडेंशियल्स को हाईजैक कर लिया और अपने दुर्भावनापूर्ण कोड को एक और व्यापक रूप से इस्तेमाल किए जाने वाले टूल में डाल दिया, इस चक्र को दोहराते हुए। यह एक पिरामिड स्कीम जैसा है, लेकिन मैलवेयर के लिए - और निकास के अवसर और भी बदतर।

इस साल वसंत से, उदाहरण के लिए, TeamPCP ने ओपन-सोर्स सिक्योरिटी स्कैनर Trivy, AI एप्लिकेशन प्रोग्रामिंग इंटरफेस टूल LiteLLM, वेब एप्लिकेशन सिक्योरिटी फर्म Checkmarx के इंफ्रास्ट्रक्चर, वेब ऐप लाइब्रेरी TanStack, और एंटरप्राइज AI प्लेटफॉर्म Mistral AI को हैक किया। उन बार-बार के सप्लाई-चेन हमलों ने, जिनमें से प्रत्येक ने समूह को और अधिक शिकारों के लिए अपना जाल फैलाने में सक्षम बनाया, अंततः हैकर्स को ओपन-सोर्स कोड रिपॉजिटरी GitHub, डेटा कॉन्ट्रैक्टिंग फर्म Mercor, और OpenAI, यूरोपीय आयोग, और कई अन्य के कर्मचारी उपकरणों को हैक करने की अनुमति दी, जिनके नाम सार्वजनिक रिपोर्टिंग में अज्ञात रहे। कभी-कभी, समूह ने Mini Shai-Hulud नामक एक वर्म तैनात किया, जिसका नाम ड्यून के सैंडवर्म्स पर रखा गया था, ताकि अपनी हैकिंग को स्वचालित कर सके और और भी अधिक शिकारों तक पहुंच सके। (यह नाम पहले के Shai-Hulud वर्म को भी संदर्भित करता प्रतीत होता है जिसे हैकर्स ने...