Analista do Google se Infiltra em Gangue de Hackers e Descobre que Criminosos Também São Péssimos em Segurança Operacional
O Google tinha um infiltrado dentro da gangue de hackers TeamPCP quase desde o primeiro dia — e um grupo criminoso rival, muito solícito, entregou os registros de chat de qualquer forma.
Num desenrolar que parece um roteiro de filme rejeitado por ser bom demais para ser verdade, o grupo de inteligência de ameaças do Google revelou que um de seus próprios pesquisadores infiltrado havia se infiltrado no TeamPCP — a notória gangue de hackers de cadeia de suprimentos — quase desde os primeiros dias do grupo sob os holofotes. A empresa monitorou a onda de ataques por dentro, alertou os alvos das invasões e até ajudou a frustrar as tentativas do grupo de explorar vítimas.
O grupo de hackers TeamPCP, antes de dois supostos membros serem presos e acusados na Austrália no mês passado, realizou o que a Ars Technica descreve como uma onda de ataques sem paralelo na história. Contaminou centenas de programas de código aberto com malware, roubou contas de desenvolvedores para perpetuar esse ataque à cadeia de suprimentos de software e ainda lançou um worm autorreplicante com tema de Duna para automatizar o processo — ultimately invadindo mais de mil empresas. Nada diz "somos os bandidos" como nomear seu worm em homenagem a vermes da areia, mas aqui estamos.
Na conferência de pesquisa LABScon da empresa de segurança SentinelOne hoje, o pesquisador do Google Threat Intelligence Group, Austin Larsen, apresentará detalhes sobre a investigação — e infiltração — do TeamPCP pela empresa. Segundo Larsen, o Google eventualmente seguiu uma trilha de erros de segurança operacional supostamente cometidos por um dos dois australianos agora acusados de serem membros líderes do grupo de hackers e repassou detalhes identificadores cruciais às autoridades. A empresa também recebeu inteligência do ShinyHunters, outro grupo cibercriminoso infame com o qual o TeamPCP se associou, mas que depois virou-se contra os hackers da cadeia de suprimentos. E, talvez mais surpreendentemente, Larsen diz que a subsidiária de segurança do Google, Mandiant, tinha um analista infiltrado — não ele mesmo — dentro do círculo íntimo do grupo desde quase o início do período do TeamPCP sob os holofotes.
"Uma de nossas personas havia trabalhado por muitos meses para construir confiança com um dos atores que foi convidado a se juntar ao TeamPCP, e assim foi adicionado ao grupo", disse Larsen à WIRED em uma entrevista antes de sua palestra no LABScon. "Então, essencialmente, quase no primeiro dia, a Mandiant estava observando tudo nos bastidores." Porque nada constrói confiança como uma identidade falsa e meses de engano paciente — o que, para ser justo, também é como funciona a maioria do networking no LinkedIn.
No final do mês passado, Ruben Ian Thomson e Louis Michael Gaebler, ambos australianos na casa dos 20 anos, foram presos pela polícia australiana em uma investigação conjunta com assistência do FBI, acusados de crimes de hacking, e descritos pela Polícia Federal Australiana (AFP) — em um comunicado à imprensa que, devido às leis de privacidade australianas, não os nomeou — como "participantes principais" do TeamPCP. O grupo de hackers, que parece ter aparecido online pela primeira vez no final de 2025, ganhou manchetes com uma série audaciosa de ataques em cascata à cadeia de suprimentos: comprometeu repetidamente software de código aberto para esconder seu malware, o que então lhe permitiu sequestrar as credenciais de desenvolvedores de software e plantar seu código malicioso em mais uma ferramenta amplamente usada, num ciclo repetitivo. É como um esquema de pirâmide, mas para malware — e com oportunidades de saída piores.
A partir desta primavera, por exemplo, o TeamPCP comprometeu o scanner de segurança de código aberto Trivy, a ferramenta de interface de programação de aplicações de IA LiteLLM, a infraestrutura da empresa de segurança de aplicações web Checkmarx, a biblioteca de aplicações web TanStack e a plataforma empresarial de IA Mistral AI. Esses ataques repetidos à cadeia de suprimentos, cada um permitindo ao grupo lançar sua rede novamente para mais vítimas, ultimately permitiram aos hackers invadir o repositório de código aberto GitHub, a empresa de contratação de dados Mercor e dispositivos de funcionários da OpenAI, da Comissão Europeia e muitos outros que permaneceram anônimos em reportagens públicas. Às vezes, o grupo implantava um worm conhecido como Mini Shai-Hulud, batizado em homenagem aos vermes da areia de Duna, para automatizar seu hacking e escalar para ainda mais vítimas. (O nome também parecia se referir a um worm Shai-Hulud anterior que hackers
The Good Times
Notícias na sua caixa.
Um resumo sardônico, entregue conforme sua agenda. Grátis. Cancele quando quiser.
Já está inscrito mas nunca chegamos à sua caixa de entrada? Veja a pasta de spam e clique em 'Não é spam' (ou 'Remover do spam') para nos tirar do purgatório do lixo eletrônico. De quebra, ajuda todo mundo.
Se você não abrir nenhum dos nossos e-mails por um mês, será removido automaticamente da lista.
Rewrite Article
Select parts to regenerate with a fresh AI pass. Translations will be updated automatically.
Generate AI Image
Creates a sardonic version of the article image using OpenAI.