Kulağa fazla isabetli olduğu için reddedilmiş bir senaryo taslağını andıran bir gelişmeyle, Google'ın tehdit istihbaratı ekibi, kendi gizli araştırmacılarından birinin TeamPCP'ye - meşhur tedarik zinciri hacker çetesine - grubun kamuoyunun dikkatini çektiği ilk günlerden neredeyse itibaren sızdığını açıkladı. Şirket, hack saldırısını içeriden izledi, ihlal edilen hedefleri uyardı ve hatta grubun kurbanları sömürme girişimlerini bozmaya yardım etti.

Geçen ay Avustralya'da iki iddia edilen üyesi tutuklanıp suçlanan hacker grubu TeamPCP, Ars Technica'nın deyimiyle tarihte eşi benzeri görülmemiş bir hack saldırısı gerçekleştirdi. Yüzlerce açık kaynak programı kötü amaçlı yazılımla kirletti, bu yazılım tedarik zinciri hack'ini sürdürmek için geliştirici hesaplarını çaldı ve hatta süreci otomatikleştirmek için Dune temalı, kendi kendine yayılan bir solucan yayınladı - sonuçta binden fazla şirketi ihlal etti. Solucanınıza kum solucanlarının adını vermek kadar "biz kötü adamlarız" demek pek mümkün değil, ama işte buradayız.

Bugün güvenlik firması SentinelOne'ın LABScon araştırma konferansında, Google Threat Intelligence Group araştırmacısı Austin Larsen, şirketin TeamPCP hakkındaki soruşturması - ve sızması - hakkında ayrıntıları sunacak. Larsen'e göre Google, sonunda hacker grubunun önde gelen üyeleri olmakla suçlanan iki Avustralyalıdan birinin iddia edilen operasyonel güvenlik hatalarının izini sürdü ve kilit kimlik bilgilerini kolluk kuvvetlerine iletti. Şirket ayrıca, TeamPCP'nin ortak olduğu ancak daha sonra tedarik zinciri hacker'larına sırt çeviren bir diğer kötü şöhretli siber suç grubu ShinyHunters'tan da istihbarat aldı. Ve belki de en şaşırtıcı olanı, Larsen, Google'ın güvenlik iştiraki Mandiant'ın, TeamPCP'nin kamuoyunun dikkatini çektiği dönemin neredeyse başından itibaren grubun iç çevresinde gizli bir analistinin - kendisi değil - bulunduğunu söylüyor.

Larsen, LABScon konuşması öncesinde WIRED'a verdiği röportajda, "Personalarımızdan biri, TeamPCP'ye katılmaya davet edilen aktörlerden biriyle aylarca güven inşa etmek için çalışıyordu ve bu yüzden gruba eklendi" dedi. "Yani esasen, neredeyse ilk günden itibaren Mandiant perde arkasında her şeyi izliyordu." Çünkü sahte bir kimlik ve aylarca sabırlı bir aldatmacadan daha iyi güven inşa eden bir şey yok - ki dürüst olmak gerekirse, çoğu LinkedIn ağ kurma faaliyeti de böyle işliyor.

Geçen ayın sonlarında, 20'li yaşlarının başındaki Avustralyalılar Ruben Ian Thomson ve Louis Michael Gaebler, FBI'ın desteğiyle yürütülen ortak bir soruşturmada Avustralya polisi tarafından tutuklandı, hack suçlarıyla suçlandı ve Avustralya Federal Polisi (AFP) tarafından - Avustralya gizlilik yasaları nedeniyle isimlerinin verilmediği bir basın açıklamasında - TeamPCP'nin "başlıca katılımcıları" olarak tanımlandı. İlk olarak 2025'in sonlarında çevrimiçi ortaya çıktığı görünen hacker grubu, pervasız bir dizi zincirleme tedarik zinciri saldırısıyla manşetlere taşınmıştı: Kötü amaçlı yazılımını gizlemek için açık kaynak yazılımı defalarca ele geçirdi, bu da yazılım geliştiricilerinin kimlik bilgilerini ele geçirmesine ve kötü amaçlı kodunu yine yaygın olarak kullanılan başka bir araca yerleştirmesine olanak tanıdı - tekrarlayan bir döngü içinde. Bu bir piramit şeması gibi, ama kötü amaçlı yazılım için - ve daha kötü çıkış fırsatlarıyla.

Örneğin bu bahardan itibaren TeamPCP, açık kaynak güvenlik tarayıcısı Trivy'yi, yapay zeka uygulama programlama arayüzü aracı LiteLLM'i, web uygulaması güvenlik firması Checkmarx'ın altyapısını, web uygulaması kütüphanesi TanStack'i ve kurumsal yapay zeka platformu Mistral AI'yi ele geçirdi. Her biri grubun daha fazla kurban için ağını yeniden atmasını sağlayan bu tekrarlanan tedarik zinciri saldırıları, sonuçta hacker'ların açık kaynak kod deposu GitHub'ı, veri sözleşme firması Mercor'u ve OpenAI, Avrupa Komisyonu ile kamuya açık raporlamada isimsiz kalan daha birçoklarının çalışan cihazlarını ihlal etmesine olanak tanıdı. Grup zaman zaman, Dune'daki kum solucanlarından esinlenerek Mini Shai-Hulud adlı bir solucan konuşlandırarak hack'ini otomatikleştirdi ve daha da fazla kurbana ölçeklendi. (İsim ayrıca, hacker'ların daha önceki bir Shai-Hulud solucanına atıfta bulunuyor gibi görünüyordu