До ареста двух предполагаемых членов группы в Австралии в прошлом месяце хакерская группировка TeamPCP устроила беспрецедентную серию взломов. Она заразила вредоносным ПО сотни программ с открытым исходным кодом, украла учетные записи разработчиков для продолжения атак на цепочки поставок программного обеспечения и даже выпустила самораспространяющегося червя в стиле «Дюны» для автоматизации процесса, в конечном итоге взломав более тысячи компаний.
Теперь группа Google по анализу угроз сообщила, что в ключевой момент действий TeamPCP собственный аналитик компании под прикрытием проник в группу, что позволило Google изнутри отслеживать кампанию взломов, предупреждать цели атак и даже помогать пресекать попытки группы использовать жертв.
На конференции LABScon, организованной компанией SentinelOne, исследователь Google Threat Intelligence Group Остин Ларсен представит подробности расследования и внедрения Google в TeamPCP во время беспрецедентной и хаотичной кампании взломов цепочек поставок. По словам Ларсена, Google в конечном итоге проследил цепочку ошибок в операционной безопасности, предположительно допущенных одним из двух австралийцев, обвиняемых в руководстве хакерской группой, и передал ключевые идентификационные данные правоохранительным органам. Компания также получила информацию от ShinyHunters, другой печально известной киберпреступной группы, с которой сотрудничала TeamPCP, но которая позже отвернулась от хакеров, занимавшихся цепочками поставок. И, пожалуй, самое удивительное: Ларсен утверждает, что дочерняя компания Google в сфере безопасности Mandiant с самого начала присутствия TeamPCP на виду имела своего аналитика под прикрытием — не самого Ларсена — в ближнем кругу группы.
«Один из наших персонажей много месяцев работал над установлением доверия с одним из участников, которого пригласили в TeamPCP, и таким образом был добавлен в группу», — рассказал Ларсен изданию WIRED в интервью перед своим выступлением на LABScon. «Так что, по сути, почти с первого дня Mandiant наблюдала за всем за кулисами».
Крот в TeamPCP
В конце прошлого месяца Рубен Иэн Томсон и Луи Майкл Гейблер, оба австралийцы в возрасте около 20 лет, были арестованы австралийской полицией в ходе совместного расследования при содействии ФБР. Им были предъявлены обвинения во взломах, и Австралийская федеральная полиция (AFP) описала их в пресс-релизе (который из-за австралийских законов о конфиденциальности не называл их имен) как «основных участников» TeamPCP. Хакерская группа, которая, по-видимому, впервые появилась в сети в конце 2025 года, попала в заголовки газет благодаря дерзкой серии каскадных атак на цепочки поставок: она неоднократно компрометировала программное обеспечение с открытым исходным кодом для сокрытия своего вредоносного ПО, что затем позволяло ей захватывать учетные данные разработчиков программного обеспечения и внедрять свой вредоносный код в еще один широко используемый инструмент, повторяя цикл.
Например, начиная с этой весны, TeamPCP компрометировала сканер безопасности с открытым исходным кодом Trivy, инструмент API для приложений искусственного интеллекта LiteLLM, инфраструктуру компании по безопасности веб-приложений Checkmarx, библиотеку веб-приложений TanStack и платформу корпоративного ИИ Mistral AI. Эти повторяющиеся атаки на цепочки поставок, каждая из которых позволяла группе расширять свою сеть для поиска новых жертв, в конечном итоге позволили хакерам взломать репозиторий кода с открытым исходным кодом GitHub, фирму по контрактам на данные Mercor и устройства сотрудников OpenAI, Европейской комиссии и многих других, чьи имена не были названы в публичных отчетах. Время от времени группа развертывала червя, известного как Mini Shai-Hulud, названного в честь песчаных червей из «Дюны», для автоматизации своих взломов и масштабирования до еще большего числа жертв. (Название также, по-видимому, относилось к более раннему червю Shai-Hulud, разработанному хакерами для попытки аналогичного подхода в сентябре 2025 года, хотя до сих пор неясно, были ли TeamPCP или кто-либо из ее предполагаемых членов вовлечены в ту более раннюю кампанию вторжения.)
Ларсен теперь говорит, что в марте, как раз когда TeamPCP начинала свою лихорадочную кампанию взломов цепочек поставок, собственный аналитик Google под прикрытием был приглашен в ближний круг хакеров. Этот внутренний источник, имя которого Ларсен отказался раскрывать, был одним из примерно 12 членов группы, получивших доступ к основному чату, который TeamPCP называла CanisterWorm.
,
«Вы должны понять, что мы осуществили, возможно, крупнейшую в современной истории атаку на цепочку поставок», — написал один из членов TeamPCP в слитых чатах.
Майкл Флетчер, бывший аналитик AFP, ныне работающий в отделе исследований угроз австралийской телекоммуникационной компании, говорит, что примерно в то время он обратился к Ларсену по поводу методов мониторинга членов и деятельности группы. Он говорит, что Ларсен ответил, попросив Флетчера действовать с осторожностью, поскольку один из них был «дружественным», вспоминает Флетчер. «Я подумал: черт возьми, вы все были внутри этого с самого начала», — говорит он.
Аналитик Google под прикрытием, по словам Ларсена, получил доступ к серверу, где TeamPCP хранила свою коллекцию учетных данных, украденных у множества жертв: имена пользователей, пароли и токены доступа, которые она получила в результате взломов и, по-видимому, планировала использовать для вымогательства у компаний-целей. Поэтому команда Google решила принять меры, чтобы предупредить жертв и предотвратить схему вымогательства TeamPCP. «Я подумал: как мы можем как можно быстрее сорвать их кампанию, прежде чем произойдут новые компрометации?» — говорит Ларсен. «Давайте испортим то, что они делают. Такова была моя цель».
Вместо того чтобы сосредоточиться на прямом оповещении владельцев украденных учетных данных в компаниях-жертвах, что, по словам Ларсена, заняло бы слишком много времени, учитывая огромное количество взломанных компаний, Google сначала связался с поставщиками, где эти учетные данные могли быть использованы, такими как Amazon Web Services и Microsoft, чтобы аннулировать учетные данные и предотвратить их использование хакерами. Ларсен и его команда отправили сотни уведомлений этим поставщикам, а затем жертвам, многие из которых получили немедленные ответы.
Примерно в то же время, по словам Ларсена, видимость Google в внутреннем чате TeamPCP также позволила ему узнать, что кто-то из ближнего круга группы, независимо от взломов цепочек поставок, использовал инструмент ИИ для разработки эксплойта нулевого дня в широко используемом программном обеспечении для входа, который позволил бы хакерам обойти двухфакторную аутентификацию. Команда Google получила копию кода эксплойта, протестировала его и обнаружила, что с небольшими изменениями он работает — редкий случай использования в реальных условиях хакерской техники, созданной ИИ, которая использовала ранее неизвестную уязвимость программного обеспечения. Google предупредил разработчика программного обеспечения, который смог устранить уязвимость безопасности. (Этот инцидент был описан в исследовании Google, опубликованном в мае, но без указания названия TeamPCP или подробностей о том, как Google узнал об эксплойте.)
,
Больше предательств, небрежная операционная безопасность
Аналитик Google, как оказалось, был не единственным предателем в рядах TeamPCP.
Еще до попыток Google пресечь деятельность группы, по словам Ларсена, она испытывала трудности с получением прибыли от своей огромной коллекции украденных данных, которая, по данным AFP, включала учетные данные более полумиллиона пользователей. Ларсен оценивает, что, несмотря на этот улов, группа получала лишь десятки тысяч долларов в виде вымогательства, а не миллионы, которые собрали аналогичные группы. Поэтому, пытаясь лучше монетизировать свои взломы, TeamPCP пригласила несколько других киберпреступных групп для сотрудничества, предоставив им доступ к украденным учетным данным в обмен на процент от любых выплат вымогателям, которые им удавалось получить.
Одним из таких киберпреступных партнеров была ShinyHunters, многолетняя, чрезвычайно продуктивная хакерская группа, которая вымогала миллионы долларов у жертв путем кражи данных и программ-вымогателей, в том числе в результате взлома платформы образовательного программного обеспечения Canvas, который позже парализовал тысячи школ по всей территории США. Примерно в апреле, через несколько недель после партнерства с TeamPCP, ShinyHunters вышла из-под контроля, по словам Ларсена, осуществляя собственное вымогательство с использованием учетных данных TeamPCP, но не выплачивая долю хакерам, занимавшимся цепочками поставок. ShinyHunters зашла так далеко, что отправила Ларсену, без запроса, полный журнал чата группы на сервере TeamPCP — не зная, что у него уже был доступ через крота Google.
ShinyHunters также дразнила TeamPCP в сообщениях на X, и ее более громкое предательство привлекло внимание последней группы. TeamPCP ответила, сузив свой ближний круг, переместив свои данные на новый сервер и исключив ShinyHunters и нескольких других членов группы из своего чата CanisterWorm, включая аналитика Google под прикрытием.
«Просто удали это и перестань делиться всякой ерундой с ShinyHunters», — написал один из лидеров TeamPCP.
,
Даже без этого внутреннего источника, по словам Ларсена, более традиционная цифровая детективная работа позволила ему собрать воедино след, который в конечном итоге позволил ему узнать личность Томсона, одного из двух мужчин, которым было предъявлено обвинение в якобы «ключевой» роли в TeamPCP. Ларсен обнаружил в утечке данных пользователей с хакерского форума BreachForums, что один из самых активных ников в чате CanisterWorm был зарегистрирован на адрес электронной почты sheepstealing@gmail.com. Просматривая другие архивные материалы форума, он нашел спор 2019 года между пользователем с псевдонимом sheepstealing и продавцом пиратских ключей Microsoft Office, в котором пользователь sheepstealing требовал возврат средств на счет PayPal, привязанный к адресу электронной почты ruben@thomsonfamily.net.au.
После того как TeamPCP переместила свои украденные учетные данные на сервер, размещенный у другого поставщика, Ларсен говорит, что Google смог узнать о части содержимого нового сервера — через то, что Ларсен описывает как «доверенного партнера» — а также о том, что он резервировался на Google Drive с той же учетной записи sheepstealing@gmail.com.
«Когда мы это увидели, я просто подумал: Не может быть. Зачем ему отправлять все эти незаконные, украденные материалы на Google Drive, который связан с ним самим?» — говорит Ларсен. «Вот тогда мы и передали информацию ФБР». Ларсен говорит, что получил заинтересованный ответ от агента в течение нескольких минут. (Ларсен, возможно, не был единственным, кто идентифицировал Томсона или других предполагаемых хакеров TeamPCP до их ареста. Например, журналист и специалист по кибербезопасности Брайан Кребс опубликовал статью в прошлом месяце, излагая свой собственный набор улик, которые привели к личности Томсона.
В заявлении для WIRED ФБР отказалось комментировать какие-либо «активные расследования», но отметило, что «может подтвердить, что мы стремимся повысить воздействие на противников посредством партнерства, как это задокументировано в нашей недавно выпущенной Киберстратегии ФБР». AFP отказалось от комментариев.
,
Примерно через месяц после его сообщения, по словам Ларсена, правоохранительные органы США завершили юридический процесс запроса данных Томсона у Google по ордеру. В конце прошлого месяца Томсон был арестован австралийской полицией, которая опубликовала видео, на котором его выводят из пригородного дома в толстовке Northface и спортивных штанах.
Ни Томсон, ни Гейблер, другой предполагаемый член TeamPCP, который был арестован, не были доступны для комментариев.
Ларсен особо отметил, что аналитик Google под прикрытием в TeamPCP никогда не участвовал в каких-либо незаконных взломах или даже поощрении взломов группы. «Они были мухой на стене, говорили только достаточно, чтобы не вызывать подозрений», — говорит Ларсен. «Существуют ограничения на то, что мы делаем».
Но Ларсен также отмечает, что работа его команды по активному пресечению взломов TeamPCP является частью нового сдвига в Google. Расследование, в конце концов, началось примерно в то же время, что и запуск нового подразделения Google Cyber Disruption Unit, которому официально поручено применять более агрессивный подход к борьбе с киберпреступностью и государственными хакерскими атаками.
«Группа Google Threat Intelligence уделяет особое внимание пресечению деятельности. Это одна из наших миссий сейчас», — говорит Ларсен. «Написание отчетов может быть полезным лишь до определенной степени. Принятие мер для защиты пользователей и клиентов — это следующий шаг».
Эта история изначально была опубликована на wired.com.
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Andy Greenberg, WIRED.com




