Google внедрила аналитика в группировку TeamPCP и сорвала часть атак
Исследователь Google получил доступ к внутреннему кругу TeamPCP, что позволило отслеживать кампанию атак на цепочки поставок, предупреждать жертв и мешать вымогательству
Один основной источник · Как мы проверяем новости

Что произошло
Google Threat Intelligence раскрыла детали операции против TeamPCP — группировки, которая проводила серию атак на цепочки поставок программного обеспечения. Сотрудник Mandiant под прикрытием вошел в закрытый чат CanisterWorm, доступ к которому имели около 12 участников.
По словам исследователя Austin Larsen, внедрение позволило Google наблюдать за действиями хакеров, предупреждать потенциальных жертв и мешать дальнейшему использованию украденных данных.
Как действовала TeamPCP
Группировка неоднократно компрометировала проекты с открытым исходным кодом, прятала в них вредоносный код и похищала учетные данные разработчиков. Затем эти данные использовались для внедрения вредоносных изменений в другие широко применяемые инструменты.
Среди затронутых проектов и компаний названы Trivy, LiteLLM, Checkmarx, TanStack и Mistral AI. Позднее атаки привели к взломам GitHub, Mercor, устройств сотрудников OpenAI и Европейской комиссии.
Для автоматизации атак TeamPCP иногда применяла самораспространяющийся червь Mini Shai-Hulud, названный в честь песчаных червей из Dune.
Почему это важно
Доступ к внутренней инфраструктуре группировки позволил Google увидеть сервер с собранными логинами, паролями и токенами доступа. По оценке Larsen, эти данные могли использоваться для давления на пострадавшие компании и вымогательства.
Google также проследила ошибки в обеспечении операционной безопасности, которые, предположительно, допустил один из лидеров TeamPCP, и передала правоохранительным органам сведения для его идентификации.
Контекст расследования
В прошлом месяце австралийская полиция при содействии FBI арестовала Ruben Ian Thomson и Louis Michael Gaebler. Австралийская федеральная полиция назвала их основными участниками TeamPCP, однако из-за местных законов о конфиденциальности не указала их имена в пресс-релизе.
Google также получила сведения от ShinyHunters — другой киберпреступной группировки, сотрудничавшей с TeamPCP, но позднее выступившей против хакеров, атакующих цепочки поставок.
Источники
Один основной источник. Как мы проверяем новости


