تحلیلگر مخفی گوگل چطور به یکی از بدنامترین گروههای هکری زنجیره تأمین نفوذ کرد؟
تحلیلگر مندیانتِ گوگل با نفوذ به گروه هکری تیمپیسیپی توانست از درون این تشکل، حملات گسترده به زنجیره تامین نرمافزار را خنثی کند.
تحلیلگر مندیانتِ گوگل با نفوذ به گروه هکری تیمپیسیپی توانست از درون این تشکل، حملات گسترده به زنجیره تامین نرمافزار را خنثی کند.
مارس ۲۰۲۶، اعضای TeamPCP تازه داشتند یکی از گستردهترین حملات زنجیره تأمین نرمافزار در سالهای اخیر را راه میانداختند. گروه به نرمافزارهای متنباز نفوذ میکرد، اطلاعات ورود توسعهدهندگان را میدزدید و از همان حسابها برای آلودهکردن پروژههای بعدی استفاده میکرد.
در همان روزها، حلقهی اصلی تیمپیسیپی در اتاق گفتوگوی خصوصی با نام CanisterWorm دور هم جمع میشد. حدود ۱۲ نفر اجازهی ورود به اتاق را پیدا کرده بودند؛ جمع کوچکی که اعضایش دربارهی حملات، قربانیان و دادههای سرقتشده حرف میزدند.
ولی یکی از آن ۱۲ نفر تحلیلگری مخفی از Mandiant، شرکت امنیتی زیرمجموعهی گوگل بود.
آستین لارسن، پژوهشگر گروه اطلاعات تهدید گوگل، ماهها بعد توضیح داد: «یکی از شخصیتهای پوششی ما ماهها وقت صرف کرده بود تا اعتماد فردی را که بعداً به تیمپیسیپی دعوت شد، جلب کند و از همین طریق به گروه ملحق شد. عملاً میتوان گفت که مندیانت از همان روز اول، همهچیز را از پشتصحنه تماشا میکرد.»
به گزارش وایرد نفوذی مندیانت درست زمانی وارد تیم هکری شد که آنها داشتند یکی از بزرگترین حملاتشان را به زنجیرههای تأمین انجام میدادند.
TeamPCP اواخر سال ۲۰۲۵ در فضای آنلاین ظاهر شد، اما چند ماه بعد شهرتی به هم زد. شیوهی حملهی گروه نیز به یک چرخه شباهت داشت.
مهاجمان ابتدا یکی از پروژههای متنباز یا ابزارهای مورداستفادهی توسعهدهندگان را آلوده میکردند. بدافزاری روی سیستم قربانی نصب میشد و اطلاعات ورود، گذرواژه یا توکنهای دسترسی او را جمع میکرد. همان اعتبارنامهها راه ورود به پروژهها و سرویسهای تازه را باز میکردند و مهاجمان کد مخرب خود را در ابزار بعدی قرار میدادند. هر قربانی، مسیر رسیدن به قربانی بعدی را باز میکرد.
تیمپیسیپی از بهار ۲۰۲۶ به مجموعهای از ابزارها و زیرساختهای پرکاربرد حمله کرد؛ از اسکنر امنیتی متنباز Trivy و ابزار رابط برنامهنویسی هوش مصنوعی LiteLLM گرفته تا زیرساختهای شرکت امنیتی چکمارکس، کتابخانهی وب تناستک و پلتفرم سازمانی هوش مصنوعی میسترالایآی.
هکرها با دزدیدن اطلاعات ورود یک توسعهدهنده، از همان حساب برای نفوذ به پروژههای بعدی استفاده میکردند
در ادامه، زنجیرهی حملات به گیتهاب، شرکت مرکور و دستگاههای کارکنان OpenAI و کمیسیون اروپا رسید. گزارشهای عمومی فقط نام بخشی از قربانیان را فاش کردهاند.
گروه برای افزایش سرعت عملیاتش حتی سراغ کرم خودتکثیرشونده Mini Shai-Hulud رفت، با نامی برگرفته از کرمهای شنی فیلم تلماسه که بخشی از فرایند نفوذ را خودکار میکرد و دامنهی قربانیان را گسترش میداد. این نام به کرم دیگری به نام Shai-Hulud نیز اشاره داشت که سپتامبر ۲۰۲۵ در کارزاری مشابه ظاهر شده بود؛ بااینحال، هیچ مدرکی به دست نیامد که گروه را به عملیات قبلی مرتبط کند.
یکی از اعضای تیم هکرها در چتهای داخلی گروه با افتخار نوشته بود: «باید بفهمید که ما احتمالاً بزرگترین حملهی زنجیره تأمین ثبتشده در تاریخ مدرن را انجام دادیم.» و همان زمان، فردی از گوگل میان آنها حضور داشت.
تحلیلگر مخفی مندیانت علاوه بر چت گروه، به اطلاعات مفیدتری هم دسترسی پیدا کرد؛ مثلاً توانست وارد سروری شود که تیمپیسیپی بخش بزرگی از اطلاعات سرقتشدهی قربانیان را در آن نگه میداشت.
نامهای کاربری، گذرواژهها و توکنهای دسترسی شرکتهای مختلف روی سرور بودند. هکرها میتوانستند با استفاده از همین اطلاعات دوباره به سیستمهای قربانیان وارد شوند، دادههای بیشتری بدزدند یا آنها را برای پرداخت پول تحتفشار بگذارند.
مایکل فلچر، تحلیلگر سابق پلیس فدرال استرالیا تقریباً همان زمان با لارسن تماس گرفت تا دربارهی روشهای زیرنظرگرفتن اعضا و فعالیتهای گروه صحبت کند. لارسن از او خواست بااحتیاط به هکرها نزدیک شود، چون یکی از افراد حاضر میان هکرها «خودی» بود. فلچر به یاد میآورد: «با خودم گفتم لعنتی، شما از همان اول داخل گروه بودهاید.»
برای گوگل، ماجرا از این نقطه شکل دیگری پیدا کرد. لارسن بعدها توضیح داد که هدف تیمش فقط تماشای فعالیت هکرها نبود. آنها میخواستند پیش از گسترش بیشتر حملات، مسیر تیمپیسیپی را مختل کنند.
مندیانت بهجای هشدار تکتک به قربانیان، مستقیماً با ارائهدهندگان ابری تماس گرفت
اگر میخواستند به همهی شرکتهای قربانی اطلاعرسانی کنند؛ زمان زیادی از دست میدادند؛ چون تعداد سازمانهای درگیر خیلی بالا رفته بود. در نتیجه گوگل سراغ سرویسهایی رفت که هکرها میتوانستند از اعتبارنامههای سرقتشده، روی آنها استفاده کنند.
گوگل با مایکروسافت و آمازون وبسرویس و چند شرکت و دپارتمان دیگر تماس گرفت، صدها ایمیل هشدار برای ارائهدهندگان خدمات فرستاد و از آنها خواست توکنها و اطلاعات ورود سرقتشده را باطل کنند. بدین ترتیب بخشی از دادههایی که تیمپیسیپی برای دسترسی دوباره به حسابها جمعآوری کرده بود، ارزشش را از دست میداد.
در مرحلهی بعد پیامهای هشدار مستقیماً به قربانیان هم رسیدند و البته بسیاری از شرکتها بلافاصله جواب دادند.