Într-o desfășurare care sună ca un scenariu respins pentru că era prea previzibil, grupul de informații privind amenințările al Google a dezvăluit că unul dintre cercetătorii săi sub acoperire se infiltrase în TeamPCP - notoria bandă de hackeri specializată în atacuri asupra lanțului de aprovizionare - aproape din primele zile în care grupul a intrat în atenția publicului. Compania a monitorizat de la interior seria de atacuri, a avertizat țintele compromiterii și chiar a ajutat la perturbarea încercărilor grupului de a exploata victimele.
Grupul de hackeri TeamPCP, înainte ca doi presupuși membri să fie arestați și acuzați în Australia luna trecută, a desfășurat ceea ce Ars Technica descrie drept o serie de atacuri fără precedent în istorie. A infectat sute de programe open-source cu malware, a furat conturi de dezvoltatori pentru a perpetua acest atac asupra lanțului de aprovizionare software și chiar a lansat un vierme auto-răspânditor cu tematică Dune pentru a automatiza procesul - compromițând în cele din urmă peste o mie de companii. Nimic nu spune "noi suntem răufăcătorii" mai bine decât să-ți numești viermele după viermii de nisip, dar iată-ne.
La conferința de cercetare LABScon a firmei de securitate SentinelOne de astăzi, cercetătorul Austin Larsen de la Google Threat Intelligence Group va prezenta detalii despre investigația - și infiltrarea - TeamPCP de către companie. Potrivit lui Larsen, Google a urmărit în cele din urmă o serie de greșeli de securitate operațională presupus comise de unul dintre cei doi australieni acuzați acum că ar fi membri de frunte ai grupului de hackeri și a transmis autorităților detalii cheie de identificare. Compania a primit, de asemenea, informații de la ShinyHunters, un alt grup infam de criminalitate cibernetică cu care TeamPCP s-a asociat, dar care ulterior s-a întors împotriva hackerilor din lanțul de aprovizionare. Și, poate cel mai surprinzător, Larsen spune că subsidiara de securitate a Google, Mandiant, avea un analist sub acoperire - nu el însuși - în cercul interior al grupului aproape de la începutul perioadei în care TeamPCP a fost în atenția publicului.
"Una dintre personajele noastre false lucra de mai multe luni pentru a construi încredere cu unul dintre actorii invitați să se alăture TeamPCP și astfel a fost adăugat în grup", a declarat Larsen pentru WIRED într-un interviu înaintea discursului său de la LABScon. "Deci, în esență, aproape din prima zi, Mandiant urmărea totul din culise." Pentru că nimic nu construiește încrederea ca o identitate falsă și luni de înșelăciune răbdătoare - ceea ce, ca să fim corecți, este și modul în care funcționează majoritatea networking-ului pe LinkedIn.
La sfârșitul lunii trecute, Ruben Ian Thomson și Louis Michael Gaebler, ambii australieni la începutul vârstei de 20 de ani, au fost arestați de poliția australiană într-o investigație comună cu asistență din partea FBI, acuzați de infracțiuni de hacking și descriși de Poliția Federală Australiană (AFP) - într-un comunicat de presă care, din cauza legilor australiene privind confidențialitatea, nu i-a numit - drept "participanți principali" în TeamPCP. Grupul de hackeri, care pare să fi apărut online pentru prima dată la sfârșitul anului 2025, a făcut senzație cu o serie îndrăzneață de atacuri în cascadă asupra lanțului de aprovizionare: a compromis în mod repetat software open-source pentru a-și ascunde malware-ul, ceea ce i-a permis apoi să deturneze acreditările dezvoltatorilor de software și să planteze codul malițios într-un alt instrument utilizat pe scară largă, într-un ciclu repetitiv. Este ca o schemă piramidală, dar pentru malware - și cu oportunități de ieșire și mai proaste.
Începând din această primăvară, de exemplu, TeamPCP a compromis scannerul de securitate open-source Trivy, instrumentul API pentru aplicații AI LiteLLM, infrastructura firmei de securitate a aplicațiilor web Checkmarx, biblioteca de aplicații web TanStack și platforma AI enterprise Mistral AI. Acele atacuri repetate asupra lanțului de aprovizionare, fiecare permițând grupului să-și arunce din nou plasa pentru mai multe victime, au permis în cele din urmă hackerilor să spargă depozitul de cod open-source GitHub, firma de contractare de date Mercor și dispozitivele angajaților de la OpenAI, Comisia Europeană și mulți alții care au rămas nenumiti în raportările publice. Uneori, grupul a desfășurat un vierme cunoscut sub numele de Mini Shai-Hulud, numit după viermii de nisip din Dune, pentru a-și automatiza hackingul și a se extinde la și mai multe victime. (Numele părea să facă referire și la un vierme Shai-Hulud anterior pe care hackerii
The Good Times
Știri în inbox-ul tău.
Un rezumat sardonic, livrat după programul tău. Gratuit. Dezabonează-te oricând.
Ești deja abonat dar nu ajungem niciodată în inbox? Verifică folderul de spam și apasă 'Nu este spam' (sau 'Elimină din spam') ca să ne scoți din purgatoriul mesajelor nedorite. Îi ajuți și pe ceilalți.
Dacă nu deschizi niciunul dintre e-mailurile noastre timp de o lună, vei fi eliminat automat din listă.
Rewrite Article
Select parts to regenerate with a fresh AI pass. Translations will be updated automatically.
Generate AI Image
Creates a sardonic version of the article image using OpenAI.