W rozwoju wydarzeń, który brzmi jak zarys fabuły odrzucony za zbytnią dosłowność, grupa wywiadu zagrożeń Google ujawniła, że jeden z jej własnych badaczy pod przykrywką przeniknął do TeamPCP – osławionego gangu hakerskiego zajmującego się atakami na łańcuch dostaw – niemal od pierwszych dni, gdy grupa znalazła się w centrum uwagi. Firma monitorowała szaleństwo hakerskie od środka, ostrzegała cele ataków, a nawet pomogła zakłócić próby wykorzystania ofiar przez grupę.
Grupa hakerska TeamPCP, zanim dwóch domniemanych członków zostało aresztowanych i oskarżonych w Australii w zeszłym miesiącu, przeprowadziła – jak opisuje Ars Technica – szaleństwo hakerskie niepodobne do żadnego innego w historii. Skażiła setki programów open source złośliwym oprogramowaniem, kradła konta deweloperów, aby kontynuować ataki na łańcuch dostaw oprogramowania, a nawet wypuściła samorozprzestrzeniającego się robaka inspirowanego Diuną, aby zautomatyzować proces – ostatecznie naruszając bezpieczeństwo ponad tysiąca firm. Nic nie mówi „jesteśmy złoczyńcami” tak jak nazwanie swojego robaka po robakach piaskowych, ale cóż, tak to jest.
Na dzisiejszej konferencji badawczej LABScon firmy SentinelOne, badacz Google Threat Intelligence Group, Austin Larsen, przedstawi szczegóły śledztwa i infiltracji TeamPCP przez firmę. Według Larsena, Google ostatecznie podążyło śladem błędów w bezpieczeństwie operacyjnym, które rzekomo popełnił jeden z dwóch Australijczyków oskarżonych o bycie czołowymi członkami gangu hakerskiego, i przekazało kluczowe dane identyfikacyjne organom ścigania. Firma otrzymała również informacje wywiadowcze od ShinyHunters, innej niesławnej grupy cyberprzestępczej, z którą TeamPCP współpracowała, ale która później zwróciła się przeciwko hakerom łańcucha dostaw. I być może najbardziej zaskakujące, Larsen twierdzi, że spółka zależna Google ds. bezpieczeństwa, Mandiant, miała analityka pod przykrywką – nie jego samego – w wewnętrznym kręgu grupy niemal od początku obecności TeamPCP w centrum uwagi.
„Jedna z naszych person budowała zaufanie przez wiele miesięcy z jednym z aktorów zaproszonych do TeamPCP, a więc została dodana do grupy” – powiedział Larsen w wywiadzie dla WIRED przed swoim wystąpieniem na LABScon. „Więc zasadniczo, niemal od pierwszego dnia, Mandiant obserwował wszystko za kulisami”. Bo nic nie buduje zaufania tak jak fałszywa tożsamość i miesiące cierpliwego oszustwa – co, trzeba przyznać, jest również sposobem działania większości sieci na LinkedIn.
Pod koniec zeszłego miesiąca Ruben Ian Thomson i Louis Michael Gaebler, obaj Australijczycy w wieku około 20 lat, zostali aresztowani przez australijską policję w ramach wspólnego śledztwa z pomocą FBI, oskarżeni o przestępstwa hakerskie i opisani przez Australijską Policję Federalną (AFP) – w komunikacie prasowym, który ze względu na australijskie przepisy o ochronie prywatności nie wymieniał ich nazwisk – jako „główni uczestnicy” TeamPCP. Grupa hakerska, która wydaje się, że po raz pierwszy pojawiła się online pod koniec 2025 roku, trafiła na nagłówki gazet dzięki bezczelnej serii kaskadowych ataków na łańcuch dostaw: wielokrotnie kompromitowała oprogramowanie open source, aby ukryć swoje złośliwe oprogramowanie, co następnie pozwalało jej przejąć poświadczenia deweloperów oprogramowania i umieścić swój złośliwy kod w kolejnym powszechnie używanym narzędziu, w powtarzającym się cyklu. To jak piramida finansowa, ale dla złośliwego oprogramowania – i z gorszymi możliwościami wyjścia.
Na przykład od tego lata TeamPCP skompromitowała open source’owy skaner bezpieczeństwa Trivy, narzędzie API sztucznej inteligencji LiteLLM, infrastrukturę firmy zajmującej się bezpieczeństwem aplikacji webowych Checkmarx, bibliotekę aplikacji webowych TanStack oraz platformę AI dla przedsiębiorstw Mistral AI. Te powtarzające się ataki na łańcuch dostaw, z których każdy pozwalał grupie ponownie zarzucić sieć na więcej ofiar, ostatecznie umożliwiły hakerom naruszenie bezpieczeństwa repozytorium kodu open source GitHub, firmy zajmującej się kontraktowaniem danych Mercor oraz urządzeń pracowników OpenAI, Komisji Europejskiej i wielu innych, którzy pozostali nienazwani w publicznych raportach. Czasami grupa wdrażała robaka znanego jako Mini Shai-Hulud, nazwanego po robakach piaskowych z Diuny, aby zautomatyzować swoje hakerstwo i skalować się na jeszcze więcej ofiar. (Nazwa wydawała się również nawiązywać do wcześniejszego robaka Shai-Hulud, który hakerzy
The Good Times
Wiadomości w Twojej skrzynce.
Sardoniczne podsumowanie, dostarczane według Twojego harmonogramu. Bezpłatnie. Zrezygnuj kiedy chcesz.
Już subskrybujesz, ale nigdy do Ciebie nie docieramy? Zajrzyj do folderu spam i kliknij 'To nie spam' (lub 'Usuń ze spamu'), żeby wyciągnąć nas z czyśćca niechcianej poczty. Przy okazji pomożesz wszystkim innym.
Jeśli przez miesiąc nie otworzysz żadnego z naszych e-maili, zostaniesz automatycznie usunięty z listy.
Rewrite Article
Select parts to regenerate with a fresh AI pass. Translations will be updated automatically.
Generate AI Image
Creates a sardonic version of the article image using OpenAI.