پرش به محتوای اصلی

یک تحلیلگر مخفی گوگل به یک باند هک زنجیره تامین بدنام نفوذ کرد

وایرد۱۴۰۵ شهریور ۲۷, جمعه، ساعت ۱۹:۳۰حدود 9 دقیقه مطالعه

TeamPCP بدترین هک کردن زنجیره تامین نرم افزار را انجام داد و هزاران شرکت را زیر پا گذاشت. اکنون گروه اطلاعاتی تهدید گوگل می گوید که یک خال در دایره داخلی هکرها داشته است.

اکنون گروه اطلاعاتی تهدید گوگل فاش کرده است که در یک لحظه کلیدی از حمله TeamPCP، محقق مخفی خود این شرکت به این گروه نفوذ کرده است - به گوگل اجازه می‌دهد تا هکرها را از داخل نظارت کند، به اهداف نقض هشدار دهد و حتی به اختلال در تلاش‌های گروه برای بهره‌برداری از این قربانیان کمک کند. در یک سخنرانی در کنفرانس تحقیقات امنیتی LABScon امروز، آستین لارسن، محقق گروه اطلاعاتی تهدید گوگل، جزئیاتی را در مورد تحقیق و نفوذ شرکت در TeamPCP در میان کمپین هک زنجیره تامین بی‌سابقه و آشفته گروه ارائه خواهد کرد.

به گفته لارسن، گوگل در نهایت دنباله ای از اشتباهات امنیتی عملیاتی را دنبال کرد که گفته می شد توسط یکی از دو استرالیایی که اکنون متهم به عضویت در گروه هکرها هستند مرتکب شده و جزئیات شناسایی کلیدی را به مجریان قانون منتقل کرده است. این شرکت همچنین اطلاعاتی را از ShinyHunters، یکی دیگر از گروه‌های مجرم سایبری بدنام دریافت کرد که TeamPCP با آن شریک شد، اما بعدا هکرهای زنجیره تامین را فعال کرد.

و شاید شگفت‌انگیزتر از همه، لارسن می‌گوید که شرکت امنیتی گوگل، Mandiant، تقریبا از ابتدای زمان TeamPCP در کانون توجه، یک تحلیلگر مخفی - نه خودش - در حلقه داخلی گروه داشت. لارسن در مصاحبه ای پیش از سخنرانی خود در LABScon به WIRED گفت: «یکی از شخصیت های ما ماه ها برای ایجاد اعتماد با یکی از بازیگرانی که برای پیوستن به TeamPCP دعوت شده بود کار می کرد و به این ترتیب به گروه اضافه شد.

بنابراین اساسا، تقریبا روز اول، Mandiant همه چیز را در پشت صحنه تماشا می کرد. خال TeamPCP اواخر ماه گذشته، روبن یان تامسون و لوئیس مایکل گابلر، هر دو استرالیایی در اوایل 20 سالگی، توسط پلیس استرالیا در تحقیقاتی مشترک با کمک FBI، به اتهام جرایم هک دستگیر شدند و توسط AFP در یک بیانیه مطبوعاتی توصیف شد که به دلیل قوانین حفظ حریم خصوصی استرالیا، نام آنها را به عنوان "شرکت کنندگان اصلی TeamPCP" در TeamP در نظر نگرفت.

این گروه هکر که به نظر می‌رسد اولین بار در اواخر سال 2025 به صورت آنلاین ظاهر شد، با رشته‌ای از حملات زنجیره تامین آبشاری خبرساز شد: این گروه بارها نرم‌افزار منبع باز را به خطر انداخت تا بدافزار خود را مخفی کند، که سپس به آن اجازه داد تا اعتبار توسعه‌دهندگان نرم‌افزار را ربوده و کد مخرب خود را در یک ابزار پرکاربرد دیگر قرار دهد. برای مثال، از بهار امسال، TeamPCP اسکنر امنیتی منبع باز Trivy، ابزار رابط برنامه نویسی برنامه کاربردی هوش مصنوعی LiteLLM، زیرساخت شرکت امنیتی برنامه های وب Checkmarx، برنامه وب را به خطر انداخت.

کتابخانه TanStack و پلتفرم هوش مصنوعی شرکتی Mistral AI. این حملات زنجیره تامین مکرر، که هرکدام به این گروه امکان می‌دهد دوباره شبکه خود را برای قربانیان بیشتری بفرستد، در نهایت به هکرها اجازه داد تا به مخزن کد منبع باز شرکت قرارداد داده Github Mercor، دستگاه‌های کارمند OpenAI، کمیسیون اروپا و بسیاری دیگر که در گزارش‌های عمومی ناشناس مانده‌اند، نفوذ کنند. در برخی مواقع، این گروه کرمی به نام Mini Shai-Hulud را به نام کرم های شنی در Dune به کار می برد تا هک کردن خود را خودکار کند و حتی قربانیان بیشتری را افزایش دهد.

(به نظر می‌رسید که این نام به یک کرم قبلی Shai-Hulud اشاره دارد که هکرها برای آزمایش رویکردی مشابه در سپتامبر 2025 طراحی کردند، اگرچه هنوز مشخص نیست که آیا TeamPCP یا هر یک از اعضای ادعا شده آن در آن کمپین نفوذ قبلی شرکت داشته‌اند یا خیر.) لارسن اکنون می‌گوید که در ماه مارس، درست زمانی که TeamPCP شروع به هک کردن زنجیره تامین دیوانه‌وار خود کرده بود، از تحلیلگر مخفی خود گوگل دعوت شد تا به حلقه داخلی هکرها بپیوندد.

آن منبع داخلی، که نامش لارسن از فاش کردن خودداری کرد، یکی از حدود 12 عضوی از گروه بود که به یک چت اصلی که TeamPCP آن را CanisterWorm می‌نامید، دسترسی داشتند. یکی از اعضای TeamPCP در چت های فاش شده نوشت: "شما باید بدانید که ما بزرگترین زنجیره تامین [sic] که شاید تا به حال در تاریخ مدرن ثبت شده بود را برداشتیم." مایکل فلچر، تحلیلگر سابق پلیس فدرال استرالیا که اکنون در بخش تحقیقات تهدیدات شرکت مخابراتی استرالیایی Telstra کار می‌کند، می‌گوید که در همان زمان با لارسن در مورد روش‌هایی برای نظارت بر اعضا و فعالیت‌های گروه تماس گرفت.

فلچر به یاد می آورد که لارسن در پاسخ از فلچر خواست تا با احتیاط به هکرها نزدیک شود زیرا یکی از آنها "دوست" بود. او می‌گوید: «فکر می‌کردم، لعنتی، همه‌ی شما این‌قدر زود داخل شده‌اید. لارسن می‌گوید، تحلیلگر مخفی گوگل، به سروری دسترسی پیدا کرد که TeamPCP گنجینه اطلاعاتی را که از قربانیان بسیاری دزدیده شده بود، ذخیره می‌کرد: نام‌های کاربری، رمزهای عبور و نشانه‌های دسترسی که از طریق هک به دست آورده بود و ظاهرا قصد داشت از آن برای اخاذی از شرکت‌های هدف استفاده کند. بنابراین تیم گوگل تصمیم گرفت برای هشدار به قربانیان و جلوگیری از طرح باج گیری TeamPCP اقدام کند.

فکر من این بود: چگونه می توانیم در اسرع وقت کمپین آنها را قبل از اینکه مصالحه بیشتری اتفاق بیفتد، مختل کنیم؟ لارسن می گوید. "بیایید کاری را که آنها انجام می دهند خراب کنیم. این هدف من بود." به جای تمرکز بر هشدار مستقیم به صاحبان اعتبار سرقت شده در شرکت‌های قربانی، که لارسن می‌گوید با توجه به تعداد زیاد شرکت‌های نقض‌شده، خیلی طول می‌کشید، ابتدا گوگل با ارائه‌دهندگانی تماس گرفت که از آن اعتبارنامه‌ها می‌توان استفاده کرد، مانند سرویس‌های وب آمازون و مایکروسافت، برای لغو اعتبار و جلوگیری از سوء استفاده هکرها از آنها.

لارسن و تیمش صدها ایمیل اعلان را برای آن ارائه دهندگان و سپس به قربانیان ارسال کردند که بسیاری از آنها بلافاصله پاسخ دریافت کردند. لارسن می‌گوید تقریبا در همان زمان، مشاهده گوگل در چت داخلی TeamPCP به آن اجازه می‌دهد تا بفهمد که فردی در حلقه اصلی گروه، متمایز از هک زنجیره تامین گروه، از یک ابزار هوش مصنوعی برای توسعه یک سوء استفاده روز صفر در یک قطعه نرم‌افزار ورود به سیستم پرکاربرد استفاده می‌کند که به هکرها اجازه می‌دهد هکرها را دور بزنند.

تیم گوگل یک کپی از کد اکسپلویت را دریافت کرد، آن را آزمایش کرد و متوجه شد که با چند ترفند، کار می کند - نمونه نادری از تکنیک هک ایجاد شده توسط هوش مصنوعی که از یک آسیب پذیری نرم افزاری ناشناخته استفاده می کند. گوگل به توسعه‌دهنده نرم‌افزار هشدار داد که توانست نقص امنیتی آن را برطرف کند.

(این حادثه به عنوان یک مطالعه موردی که گوگل در ماه مه منتشر کرد، توصیف شد، اما بدون نام بردن از TeamPCP یا جزئیات نحوه اطلاع گوگل از این سوء استفاده.) خیانت های بیشتر، شلخته Opsec به نظر می رسد تحلیلگر گوگل تنها خائن در میان TeamPCP نبوده است. لارسن می‌گوید حتی قبل از تلاش برای ایجاد اختلال در گوگل، این گروه تلاش می‌کرد تا از مجموعه عظیم داده‌های دزدیده شده‌اش که به گفته خبرگزاری فرانسه شامل بیش از نیم میلیون اعتبار کاربر بود، سود ببرد.

لارسن تخمین می‌زند که علی‌رغم آن حجم، تنها ده‌ها هزار دلار به عنوان اخاذی به دست آورده است، نه میلیون‌ها گروه مشابه که جمع‌آوری کرده‌اند. بنابراین در تلاشی برای کسب درآمد بهتر از هک خود، TeamPCP از چندین گروه مجرم سایبری دیگر دعوت کرد تا با آن شریک شوند و به آنها در ازای درصدی از پرداخت‌های اخاذی که می‌توانستند استخراج کنند، به اعتبارنامه‌های سرقت شده دسترسی پیدا کردند. یکی از آن شرکای مجرمان سایبری ShinyHunters بود، یک گروه هکری چند ساله و بسیار پرکار که میلیون‌ها دلار از قربانیان از طریق سرقت اطلاعات و باج‌افزار اخاذی کرده است.

ng در نقض پلت فرم نرم افزار آموزشی Canvas که بعدا هزاران مدرسه را در سراسر ایالات متحده فلج کرد. لارسن می‌گوید در حدود آوریل، چند هفته پس از شراکت با TeamPCP، ShinyHunters سرکشی کرد و اخاذی‌های خود را با اعتبار TeamPCP انجام داد، اما بدون اینکه به هکرهای زنجیره‌ی تامین کاهش دهد.

ShinyHunters تا آنجا پیش رفت که به طور ناخواسته، یک گزارش کامل از چت گروه را در سرور TeamPCP با لارسن به اشتراک گذاشت – بدون اینکه بدانند او قبلا از طریق خال Google به آن دسترسی داشته است. ShinyHunters همچنین TeamPCP را در پیام های X مورد تمسخر قرار داد و خیانت بلندتر آن توجه گروه دوم را به خود جلب کرد. TeamPCP با محدود کردن دایره داخلی خود، انتقال داده های خود به یک سرور جدید، و تبعید ShinyHunters و چندین عضو گروه دیگر از چت CanisterWorm خود، از جمله تحلیلگر مخفی Google، پاسخ داد. یکی از رهبران TeamPCP نوشت: "فقط آن را حذف کنید و از اشتراک گذاری مطالب با shinyhunters خودداری کنید." حتی بدون آن

با این حال، لارسن می‌گوید کارآگاهی دیجیتال سنتی‌تر به او این امکان را می‌دهد تا دنباله‌ای از خرده‌های نان را جمع کند که در نهایت به او اجازه می‌دهد تا هویت تامسون، یکی از دو مردی که ادعا می‌شود به‌خاطر ایفای نقش‌های «کلیدی» در TeamPCP متهم شده‌اند، بیاموزد. لارسن در نشت داده‌های کاربر از انجمن هکرهای BreachForums دریافت که یکی از فعال‌ترین دسته‌ها در چت CanisterWorm با آدرس Gmail sheepstealing@gmail.com ثبت شده است.

او در سال 2019 با بررسی بایگانی‌های دیگر فروم، اختلافی بین فردی با نام مستعار sheepstealing و فروشنده کلیدهای دزدی مایکروسافت آفیس پیدا کرد که در آن کاربر گوسفند دزدی درخواست بازپرداخت در حساب Paypal مرتبط با ایمیل ruben@thomsonfamily.net.au را داشت. پس از اینکه TeamPCP اعتبار دزدیده شده خود را به سروری که توسط ارائه دهنده دیگری میزبانی شده بود منتقل کرد، لارسن می‌گوید Google توانسته است در مورد برخی از محتویات سرور جدید - از طریق آنچه لارسن به عنوان "شریک قابل اعتماد" توصیف می‌کند - و همچنین از پشتیبان‌گیری آن در Google Drive در همان حساب sheepstealing@gmail.com مطلع شود. زمانی که ما

اوه، من فقط فکر کردم: هیچ راهی وجود ندارد. چرا او تمام این مطالب غیرقانونی و دزدیده شده را به یک Google Drive که به خودش گره خورده است ارسال می کند؟ لارسن می گوید. در آن زمان بود که ما انعام را به FBI دادیم. لارسن می گوید که در عرض چند دقیقه از یک نماینده پاسخ علاقه مند دریافت کرده است. (لارسن ممکن است در شناسایی تامسون یا سایر هکرهای ادعایی TeamPCP قبل از دستگیری آنها تنها نبوده باشد.

به عنوان مثال، برایان کربس، روزنامه‌نگار و کارآگاه امنیت سایبری، ماه گذشته داستانی را منتشر کرد که مجموعه‌ای از سرنخ‌های خود را که منجر به هویت تامسون می‌شد، ارائه کرد. در بیانیه‌ای به WIRED، FBI می‌گوید از اظهار نظر در مورد هرگونه «تحقیق فعال» خودداری کرده است، اما خاطرنشان کرد که «می‌تواند تأیید کند که ما تلاش می‌کنیم تا تأثیر خود را از طریق مشارکت بر روی دشمنان افزایش دهیم، همانطور که در استراتژی سایبری جدید FBI ما مستند شده است». خبرگزاری فرانسه از اظهار نظر خودداری کرد. لارسن می‌گوید حدود یک ماه پس از اطالعات وی، مجریان قانون ایالات متحده روند قانونی درخواست داده‌های تامسون از گوگل را با یک حکم به پایان رسانده بودند.

اواخر ماه گذشته، تامسون توسط پلیس استرالیا دستگیر شد و پلیس استرالیا ویدئویی از او را منتشر کرد که در حال بیرون آمدن از خانه ای در حومه شهر با یک هودی نورث فیس و شلوار ورزشی بود. نه تامسون و نه گابلر، دیگر عضو ادعایی TeamPCP که دستگیر شد، برای اظهار نظر در دسترس نبودند. لارسن مراقب بود که به این نکته توجه داشته باشد که تحلیلگر مخفی Google در TeamPCP هرگز درگیر هک غیرقانونی یا حتی تشویق به نقض این گروه نبوده است. لارسن می‌گوید: «آن‌ها مگسی روی دیوار بودند، فقط می‌گفتند که مشکوک نباشند.

حفاظ هایی در اطراف کاری که ما انجام می دهیم وجود دارد. اما لارسن همچنین خاطرنشان می کند که کار تیم او برای خنثی کردن فعالانه هک TeamPCP بخشی از یک تغییر جدید در گوگل است. به هر حال، این تحقیقات تقریبا همزمان با واحد اختلال سایبری تازه راه‌اندازی گوگل آغاز شد که رسما وظیفه اتخاذ رویکردی تهاجمی‌تر برای مبارزه با جرایم سایبری و هک‌های دولتی را بر عهده داشت. لارسن می‌گوید: «گروه اطلاعاتی تهدید Google بر ایجاد اختلال تأکید کرده است. این یکی از مأموریت‌های ما در حال حاضر است». «نوشتن گزارش‌ها فقط می‌تواند بسیار مفید باشد.

اقدام برای محافظت از کاربران و مشتریان — این مرحله بعدی است.»

خواندن متن کامل در وایردبه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

An Undercover Google Analyst Infiltrated a Notorious Supply Chain Hacking Gang

TeamPCP pulled off the worst-ever software supply chain hacking spree and breached thousands of companies. Now Google’s threat intelligence group says it had a mole inside the hackers’ inner circle.

همه‌ی اخبار فناوری