Pirms diviem iespējamiem TeamPCP dalībniekiem pagājušajā mēnesī Austrālijā tika izvirzītas apsūdzības un viņi tika aizturēti, hakeru grupa bija īstenojusi vienu no plašākajām zināmajām piegādes ķēdes uzbrukumu kampaņām. Tā ar ļaunprogrammatūru inficēja simtiem atvērtā pirmkoda programmu, nozaga izstrādātāju kontus un pat izplatīja pašizplatīgu, Dune tematikā balstītu tārpu, lai automatizētu uzbrukumus.
Google Threat Intelligence Group pētnieks Ostins Larsens drošības uzņēmuma SentinelOne konferencē LABScon atklājis, ka Google izmeklēšanas laikā bija iefiltrējis savu slepeno pētnieku TeamPCP iekšējā lokā. Tas uzņēmumam ļāva no iekšienes sekot līdzi hakeru darbībām, brīdināt uzbrukumu mērķus un traucēt grupas mēģinājumiem izmantot nozagtos datus.
Larsens intervijā pirms savas uzstāšanās sacīja, ka Mandiant — Google drošības meitasuzņēmuma — persona vairākus mēnešus veidojusi uzticību ar kādu no hakeriem, kurš vēlāk tika uzaicināts pievienoties TeamPCP. Tādējādi Mandiant grupu novērojusi gandrīz no tās publiskās aktivitātes sākuma. Slepenais analītiķis pats nebija Larsens, un viņa identitāte netika atklāta.
Pagājušā mēneša beigās Austrālijas policija kopīgā izmeklēšanā ar Federālā izmeklēšanas biroja (FBI) palīdzību aizturēja Ruben Ian Thomson un Louis Michael Gaebler — abus austrāliešus ap 20 gadu vecumu. Austrālijas Federālā policija, ievērojot privātuma likumus un viņu vārdus sākotnēji nepubliskojot, viņus raksturoja kā TeamPCP “galvenos dalībniekus”.
TeamPCP piegādes ķēdes uzbrukumi
Tiek uzskatīts, ka TeamPCP tiešsaistē pirmo reizi parādījās 2025. gada nogalē. Grupa atkārtoti kompromitēja atvērtā pirmkoda programmatūru, tajā paslēpa ļaunprogrammatūru un tādējādi ieguva programmatūras izstrādātāju piekļuves datus. Pēc tam ļaunais kods tika ievietots citos plaši izmantotos rīkos, veidojot atkārtojošos uzbrukumu ciklu.
No šā pavasara grupa kompromitēja atvērtā pirmkoda drošības skeneri Trivy, mākslīgā intelekta lietojumprogrammu saskarnes rīku LiteLLM, tīmekļa lietotņu drošības uzņēmuma Checkmarx infrastruktūru, tīmekļa lietotņu bibliotēku TanStack un uzņēmumu MI platformu Mistral AI.
Šie uzbrukumi ļāva hakeriem piekļūt atvērtā pirmkoda koda glabātuvei GitHub, datu līgumu uzņēmumam Mercor, kā arī OpenAI darbinieku ierīcēm, Eiropas Komisijas sistēmām un citiem publiski nenosauktiem mērķiem. Atsevišķos gadījumos tika izmantots tārps Mini Shai-Hulud, kas nosaukts Dune smilšu tārpu vārdā, lai automatizētu uzbrukumus un paplašinātu upuru loku. Nosaukums, šķiet, atsaucās uz agrāku Shai-Hulud tārpu, ko hakeri 2025. gada septembrī bija izveidojuši līdzīgai pieejai, taču nav skaidrs, vai ar šo iepriekšējo kampaņu bija saistīts TeamPCP vai kāds no apsūdzētajiem.
Martā, kad grupa sāka intensīvo piegādes ķēdes uzbrukumu sēriju, Google slepenais analītiķis tika uzaicināts tās iekšējā lokā. Viņš bija viens no aptuveni 12 dalībniekiem, kuriem bija piekļuve TeamPCP galvenajai saziņas telpai CanisterWorm. Nopludinātā sarakstē kāds grupas dalībnieks rakstīja: “Jums jāsaprot, ka mēs esam īstenojuši, iespējams, lielāko piegādes ķēdes uzbrukumu mūsdienu vēsturē.”
Bijušais Austrālijas Federālās policijas analītiķis Maikls Flečers, kurš tagad strādā Austrālijas telekomunikāciju uzņēmuma draudu izpētes nodaļā, tajā laikā sazinājās ar Larsenu par iespējām izsekot grupas dalībniekus un aktivitātes. Pēc Flečera teiktā, Larsens viņu brīdinājis hakeriem tuvoties piesardzīgi, jo viens no viņiem bija “draudzīgs” avots.
Google centās apturēt izspiešanas kampaņu
Google analītiķis bija ieguvis piekļuvi serverim, kur TeamPCP glabāja upuru lietotājvārdus, paroles un piekļuves pilnvaras. Hakeri, iespējams, plānoja šos datus izmantot uzņēmumu izspiešanai. Tāpēc Google nolēma rīkoties, lai brīdinātu upurus un novērstu izspiešanas mēģinājumus.

Uzņēmums vispirms vērsās pie pakalpojumu sniedzējiem, kuros nozagtie piekļuves dati varēja tikt izmantoti, tostarp Amazon Web Services un Microsoft. Tas bija ātrāk nekā individuāli brīdināt visus cietušo uzņēmumu lietotājus. Larsena komanda nosūtīja šiem pakalpojumu sniedzējiem simtiem paziņojumu, pēc tam informējot arī upurus, no kuriem daudzi reaģēja nekavējoties.
Google tajā pašā laikā no iekšējās saziņas uzzināja, ka kāds TeamPCP kodola dalībnieks ar MI rīka palīdzību izstrādā nulles dienas ievainojamības izmantošanas kodu plaši lietotai pieteikšanās programmatūrai. Šis kods būtu ļāvis apiet divu faktoru autentifikāciju.
Google ieguva ekspluatācijas koda kopiju un to pārbaudīja. Izrādījās, ka pēc dažām izmaiņām tas darbojās — tas bija rets publiski notikuša MI radīta uzbrukuma paņēmiens, kas izmantoja iepriekš nezināmu programmatūras ievainojamību. Google brīdināja programmatūras izstrādātāju, kurš drošības trūkumu novērsa. Šis gadījums tika aprakstīts Google maijā publicētā pētījumā, tobrīd neatklājot ne TeamPCP nosaukumu, ne to, kā uzņēmums par ievainojamību uzzināja.
ShinyHunters nodeva TeamPCP
Arī pirms Google mēģinājumiem izjaukt kampaņu TeamPCP bija grūti gūt peļņu no milzīgā nozagto datu apjoma. Saskaņā ar Austrālijas Federālās policijas informāciju tajā bija vairāk nekā pusmiljons lietotāju piekļuves datu. Tomēr, pēc Larsena aplēsēm, grupa no izspiešanas maksājumiem ieguva tikai desmitiem tūkstošu dolāru, nevis miljonus, ko nopelnījušas līdzīgas grupas.
Lai palielinātu ieņēmumus, TeamPCP uzaicināja sadarboties citas kibernoziedznieku grupas, piedāvājot tām piekļuvi nozagtajiem datiem apmaiņā pret daļu no izspiešanā iegūtās naudas. Viens no partneriem bija ShinyHunters — ilgstoši aktīva hakeru grupa, kas ar datu zādzībām un izspiedējvīrusiem no upuriem izspiedusi miljoniem dolāru, tostarp uzbrukumā izglītības programmatūras platformai Canvas, kas vēlāk paralizēja tūkstošiem skolu ASV.
Aptuveni aprīlī, dažas nedēļas pēc partnerības sākuma, ShinyHunters rīkojās patstāvīgi. Grupa izmantoja TeamPCP piekļuves datus savu izspiešanas operāciju veikšanai, nedaloties ar ienākumiem. Vēlāk ShinyHunters bez uzaicinājuma nosūtīja Larsenam pilnu TeamPCP servera sarakstes žurnālu, nezinot, ka Google jau bija piekļuve šai saziņai caur savu slepeno avotu.
ShinyHunters arī izsmēja TeamPCP ziņojumos platformā X. Pēc tam TeamPCP sašaurināja savu iekšējo loku, pārvietoja datus uz jaunu serveri un no CanisterWorm sarakstes izslēdza ShinyHunters, vairākus citus dalībniekus un arī Google analītiķi. Viens no TeamPCP līderiem rakstīja: “Vienkārši izdzēsiet to un pārstājiet dalīties ar sūdiem ar ShinyHunters.”
Pavedieni, kas aizveda līdz iespējamajam līderim
Arī pēc slepenā avota izslēgšanas tradicionāla digitālā izsekošana palīdzēja Larsenam noskaidrot viena no apsūdzētajiem — Thomsona — identitāti. BreachForums hakeru foruma lietotāju datu noplūdē viņš atrada, ka viens no aktīvākajiem CanisterWorm dalībnieku segvārdiem bija reģistrēts ar Gmail adresi sheepstealing@gmail.com.
Pārbaudot citus forumu arhīvus, Larsens atrada 2019. gada strīdu starp lietotāju ar segvārdu sheepstealing un pirātisku Microsoft Office atslēgu pārdevēju. Lietotājs bija pieprasījis atmaksu uz PayPal kontu, kas bija saistīts ar adresi ruben@thomsonfamily.net.au.
Pēc tam, kad TeamPCP pārvietoja nozagtos piekļuves datus pie cita pakalpojumu sniedzēja, Google ar, kā Larsens to raksturoja, “uzticama partnera” palīdzību uzzināja daļu jaunā servera satura. Komanda arī noskaidroja, ka servera rezerves kopijas tika veidotas Google Drive kontā, kas bija saistīts ar to pašu sheepstealing@gmail.com adresi.
“Kad mēs to ieraudzījām, es vienkārši nodomāju: tam nevar būt taisnība. Kāpēc viņš visu šo nelikumīgo, nozagto materiālu sūtītu uz Google Drive, kas saistīts ar viņu pašu?” sacīja Larsens. “Tad mēs nodevām informāciju FBI.” Pēc viņa teiktā, aģents ieinteresēti atbildējis dažu minūšu laikā.
Iespējams, ka Thomsonu vai citus TeamPCP hakerus pirms aizturēšanas identificēja arī žurnālists un kiberdrošības pētnieks Braiens Krebs, kurš pagājušajā mēnesī publicēja savus pavedienus par Thomsona identitāti.
FBI atteicās komentēt “aktīvu izmeklēšanu”, tomēr norādīja, ka cenšas palielināt ietekmi uz pretiniekiem, sadarbojoties ar partneriem, kā tas aprakstīts jaunajā FBI kiberdrošības stratēģijā. Austrālijas Federālā policija komentārus nesniedza.
Apmēram mēnesi pēc Larsena ziņojuma ASV tiesībsargi bija pabeiguši juridisko procesu, lai ar orderi pieprasītu no Google Thomsona datus. Pagājušā mēneša beigās Austrālijas policija viņu aizturēja un publicēja video, kurā viņš tiek izvadīts no kādas piepilsētas mājas, tērpies North Face džemperī ar kapuci un sporta biksēs.
Ar Thomsonu un Gaebleru sazināties neizdevās.
Google sola aktīvāk izjaukt kiberuzbrukumus
Larsens uzsvēra, ka Google slepenais analītiķis TeamPCP darbībās nav piedalījies un nav arī mudinājis grupu veikt uzbrukumus. “Viņš bija kā muša pie sienas un runāja tikai tik daudz, lai neradītu aizdomas,” sacīja Larsens. “Mūsu darbībai ir noteiktas robežas.”
Vienlaikus Larsens norādīja, ka mēģinājumi aktīvi apturēt TeamPCP uzbrukumus atspoguļo jaunu virzienu Google darbā. Izmeklēšana sākās aptuveni vienlaikus ar uzņēmuma jaunās Kibersistēmu izjaukšanas vienības izveidi, kurai oficiāli uzticēta agresīvāka pieeja kibernoziedzības un valstu sponsorētu uzbrukumu apkarošanai.
“Google Threat Intelligence Group tagad uzsvaru liek uz izjaukšanu. Tā ir viena no mūsu misijām,” sacīja Larsens. “Ziņojumu rakstīšana var būt noderīga tikai līdz noteiktam brīdim. Nākamais solis ir rīkoties, lai aizsargātu lietotājus un klientus.”
Tehnoloģijas
Tehnoloģijas
Tehnoloģijas