Într-o desfășurare care sună ca un scenariu respins pentru că era prea previzibil, grupul de informații privind amenințările al Google a dezvăluit că unul dintre cercetătorii săi sub acoperire se infiltrase în TeamPCP - notoria bandă de hackeri specializată în atacuri asupra lanțului de aprovizionare - aproape din primele zile în care grupul a intrat în atenția publicului. Compania a monitorizat de la interior seria de atacuri, a avertizat țintele compromiterii și chiar a ajutat la perturbarea încercărilor grupului de a exploata victimele.

Grupul de hackeri TeamPCP, înainte ca doi presupuși membri să fie arestați și acuzați în Australia luna trecută, a desfășurat ceea ce Ars Technica descrie drept o serie de atacuri fără precedent în istorie. A infectat sute de programe open-source cu malware, a furat conturi de dezvoltatori pentru a perpetua acest atac asupra lanțului de aprovizionare software și chiar a lansat un vierme auto-răspânditor cu tematică Dune pentru a automatiza procesul - compromițând în cele din urmă peste o mie de companii. Nimic nu spune "noi suntem răufăcătorii" mai bine decât să-ți numești viermele după viermii de nisip, dar iată-ne.

La conferința de cercetare LABScon a firmei de securitate SentinelOne de astăzi, cercetătorul Austin Larsen de la Google Threat Intelligence Group va prezenta detalii despre investigația - și infiltrarea - TeamPCP de către companie. Potrivit lui Larsen, Google a urmărit în cele din urmă o serie de greșeli de securitate operațională presupus comise de unul dintre cei doi australieni acuzați acum că ar fi membri de frunte ai grupului de hackeri și a transmis autorităților detalii cheie de identificare. Compania a primit, de asemenea, informații de la ShinyHunters, un alt grup infam de criminalitate cibernetică cu care TeamPCP s-a asociat, dar care ulterior s-a întors împotriva hackerilor din lanțul de aprovizionare. Și, poate cel mai surprinzător, Larsen spune că subsidiara de securitate a Google, Mandiant, avea un analist sub acoperire - nu el însuși - în cercul interior al grupului aproape de la începutul perioadei în care TeamPCP a fost în atenția publicului.

"Una dintre personajele noastre false lucra de mai multe luni pentru a construi încredere cu unul dintre actorii invitați să se alăture TeamPCP și astfel a fost adăugat în grup", a declarat Larsen pentru WIRED într-un interviu înaintea discursului său de la LABScon. "Deci, în esență, aproape din prima zi, Mandiant urmărea totul din culise." Pentru că nimic nu construiește încrederea ca o identitate falsă și luni de înșelăciune răbdătoare - ceea ce, ca să fim corecți, este și modul în care funcționează majoritatea networking-ului pe LinkedIn.

La sfârșitul lunii trecute, Ruben Ian Thomson și Louis Michael Gaebler, ambii australieni la începutul vârstei de 20 de ani, au fost arestați de poliția australiană într-o investigație comună cu asistență din partea FBI, acuzați de infracțiuni de hacking și descriși de Poliția Federală Australiană (AFP) - într-un comunicat de presă care, din cauza legilor australiene privind confidențialitatea, nu i-a numit - drept "participanți principali" în TeamPCP. Grupul de hackeri, care pare să fi apărut online pentru prima dată la sfârșitul anului 2025, a făcut senzație cu o serie îndrăzneață de atacuri în cascadă asupra lanțului de aprovizionare: a compromis în mod repetat software open-source pentru a-și ascunde malware-ul, ceea ce i-a permis apoi să deturneze acreditările dezvoltatorilor de software și să planteze codul malițios într-un alt instrument utilizat pe scară largă, într-un ciclu repetitiv. Este ca o schemă piramidală, dar pentru malware - și cu oportunități de ieșire și mai proaste.

Începând din această primăvară, de exemplu, TeamPCP a compromis scannerul de securitate open-source Trivy, instrumentul API pentru aplicații AI LiteLLM, infrastructura firmei de securitate a aplicațiilor web Checkmarx, biblioteca de aplicații web TanStack și platforma AI enterprise Mistral AI. Acele atacuri repetate asupra lanțului de aprovizionare, fiecare permițând grupului să-și arunce din nou plasa pentru mai multe victime, au permis în cele din urmă hackerilor să spargă depozitul de cod open-source GitHub, firma de contractare de date Mercor și dispozitivele angajaților de la OpenAI, Comisia Europeană și mulți alții care au rămas nenumiti în raportările publice. Uneori, grupul a desfășurat un vierme cunoscut sub numele de Mini Shai-Hulud, numit după viermii de nisip din Dune, pentru a-și automatiza hackingul și a se extinde la și mai multe victime. (Numele părea să facă referire și la un vierme Shai-Hulud anterior pe care hackerii