یک تحلیلگر مخفی گوگل به یک باند هک زنجیره تامین بدنام نفوذ کرد
TeamPCP بدترین هک کردن زنجیره تامین نرم افزار را انجام داد و هزاران شرکت را زیر پا گذاشت. اکنون گروه اطلاعاتی تهدید گوگل می گوید که یک خال در دایره داخلی هکرها داشته است.
اکنون گروه اطلاعاتی تهدید گوگل فاش کرده است که در یک لحظه کلیدی از حمله TeamPCP، محقق مخفی خود این شرکت به این گروه نفوذ کرده است - به گوگل اجازه میدهد تا هکرها را از داخل نظارت کند، به اهداف نقض هشدار دهد و حتی به اختلال در تلاشهای گروه برای بهرهبرداری از این قربانیان کمک کند. در یک سخنرانی در کنفرانس تحقیقات امنیتی LABScon امروز، آستین لارسن، محقق گروه اطلاعاتی تهدید گوگل، جزئیاتی را در مورد تحقیق و نفوذ شرکت در TeamPCP در میان کمپین هک زنجیره تامین بیسابقه و آشفته گروه ارائه خواهد کرد.
به گفته لارسن، گوگل در نهایت دنباله ای از اشتباهات امنیتی عملیاتی را دنبال کرد که گفته می شد توسط یکی از دو استرالیایی که اکنون متهم به عضویت در گروه هکرها هستند مرتکب شده و جزئیات شناسایی کلیدی را به مجریان قانون منتقل کرده است. این شرکت همچنین اطلاعاتی را از ShinyHunters، یکی دیگر از گروههای مجرم سایبری بدنام دریافت کرد که TeamPCP با آن شریک شد، اما بعدا هکرهای زنجیره تامین را فعال کرد.
و شاید شگفتانگیزتر از همه، لارسن میگوید که شرکت امنیتی گوگل، Mandiant، تقریبا از ابتدای زمان TeamPCP در کانون توجه، یک تحلیلگر مخفی - نه خودش - در حلقه داخلی گروه داشت. لارسن در مصاحبه ای پیش از سخنرانی خود در LABScon به WIRED گفت: «یکی از شخصیت های ما ماه ها برای ایجاد اعتماد با یکی از بازیگرانی که برای پیوستن به TeamPCP دعوت شده بود کار می کرد و به این ترتیب به گروه اضافه شد.
بنابراین اساسا، تقریبا روز اول، Mandiant همه چیز را در پشت صحنه تماشا می کرد. خال TeamPCP اواخر ماه گذشته، روبن یان تامسون و لوئیس مایکل گابلر، هر دو استرالیایی در اوایل 20 سالگی، توسط پلیس استرالیا در تحقیقاتی مشترک با کمک FBI، به اتهام جرایم هک دستگیر شدند و توسط AFP در یک بیانیه مطبوعاتی توصیف شد که به دلیل قوانین حفظ حریم خصوصی استرالیا، نام آنها را به عنوان "شرکت کنندگان اصلی TeamPCP" در TeamP در نظر نگرفت.
این گروه هکر که به نظر میرسد اولین بار در اواخر سال 2025 به صورت آنلاین ظاهر شد، با رشتهای از حملات زنجیره تامین آبشاری خبرساز شد: این گروه بارها نرمافزار منبع باز را به خطر انداخت تا بدافزار خود را مخفی کند، که سپس به آن اجازه داد تا اعتبار توسعهدهندگان نرمافزار را ربوده و کد مخرب خود را در یک ابزار پرکاربرد دیگر قرار دهد. برای مثال، از بهار امسال، TeamPCP اسکنر امنیتی منبع باز Trivy، ابزار رابط برنامه نویسی برنامه کاربردی هوش مصنوعی LiteLLM، زیرساخت شرکت امنیتی برنامه های وب Checkmarx، برنامه وب را به خطر انداخت.
کتابخانه TanStack و پلتفرم هوش مصنوعی شرکتی Mistral AI. این حملات زنجیره تامین مکرر، که هرکدام به این گروه امکان میدهد دوباره شبکه خود را برای قربانیان بیشتری بفرستد، در نهایت به هکرها اجازه داد تا به مخزن کد منبع باز شرکت قرارداد داده Github Mercor، دستگاههای کارمند OpenAI، کمیسیون اروپا و بسیاری دیگر که در گزارشهای عمومی ناشناس ماندهاند، نفوذ کنند. در برخی مواقع، این گروه کرمی به نام Mini Shai-Hulud را به نام کرم های شنی در Dune به کار می برد تا هک کردن خود را خودکار کند و حتی قربانیان بیشتری را افزایش دهد.
(به نظر میرسید که این نام به یک کرم قبلی Shai-Hulud اشاره دارد که هکرها برای آزمایش رویکردی مشابه در سپتامبر 2025 طراحی کردند، اگرچه هنوز مشخص نیست که آیا TeamPCP یا هر یک از اعضای ادعا شده آن در آن کمپین نفوذ قبلی شرکت داشتهاند یا خیر.) لارسن اکنون میگوید که در ماه مارس، درست زمانی که TeamPCP شروع به هک کردن زنجیره تامین دیوانهوار خود کرده بود، از تحلیلگر مخفی خود گوگل دعوت شد تا به حلقه داخلی هکرها بپیوندد.
آن منبع داخلی، که نامش لارسن از فاش کردن خودداری کرد، یکی از حدود 12 عضوی از گروه بود که به یک چت اصلی که TeamPCP آن را CanisterWorm مینامید، دسترسی داشتند. یکی از اعضای TeamPCP در چت های فاش شده نوشت: "شما باید بدانید که ما بزرگترین زنجیره تامین [sic] که شاید تا به حال در تاریخ مدرن ثبت شده بود را برداشتیم." مایکل فلچر، تحلیلگر سابق پلیس فدرال استرالیا که اکنون در بخش تحقیقات تهدیدات شرکت مخابراتی استرالیایی Telstra کار میکند، میگوید که در همان زمان با لارسن در مورد روشهایی برای نظارت بر اعضا و فعالیتهای گروه تماس گرفت.
فلچر به یاد می آورد که لارسن در پاسخ از فلچر خواست تا با احتیاط به هکرها نزدیک شود زیرا یکی از آنها "دوست" بود. او میگوید: «فکر میکردم، لعنتی، همهی شما اینقدر زود داخل شدهاید. لارسن میگوید، تحلیلگر مخفی گوگل، به سروری دسترسی پیدا کرد که TeamPCP گنجینه اطلاعاتی را که از قربانیان بسیاری دزدیده شده بود، ذخیره میکرد: نامهای کاربری، رمزهای عبور و نشانههای دسترسی که از طریق هک به دست آورده بود و ظاهرا قصد داشت از آن برای اخاذی از شرکتهای هدف استفاده کند. بنابراین تیم گوگل تصمیم گرفت برای هشدار به قربانیان و جلوگیری از طرح باج گیری TeamPCP اقدام کند.
فکر من این بود: چگونه می توانیم در اسرع وقت کمپین آنها را قبل از اینکه مصالحه بیشتری اتفاق بیفتد، مختل کنیم؟ لارسن می گوید. "بیایید کاری را که آنها انجام می دهند خراب کنیم. این هدف من بود." به جای تمرکز بر هشدار مستقیم به صاحبان اعتبار سرقت شده در شرکتهای قربانی، که لارسن میگوید با توجه به تعداد زیاد شرکتهای نقضشده، خیلی طول میکشید، ابتدا گوگل با ارائهدهندگانی تماس گرفت که از آن اعتبارنامهها میتوان استفاده کرد، مانند سرویسهای وب آمازون و مایکروسافت، برای لغو اعتبار و جلوگیری از سوء استفاده هکرها از آنها.
لارسن و تیمش صدها ایمیل اعلان را برای آن ارائه دهندگان و سپس به قربانیان ارسال کردند که بسیاری از آنها بلافاصله پاسخ دریافت کردند. لارسن میگوید تقریبا در همان زمان، مشاهده گوگل در چت داخلی TeamPCP به آن اجازه میدهد تا بفهمد که فردی در حلقه اصلی گروه، متمایز از هک زنجیره تامین گروه، از یک ابزار هوش مصنوعی برای توسعه یک سوء استفاده روز صفر در یک قطعه نرمافزار ورود به سیستم پرکاربرد استفاده میکند که به هکرها اجازه میدهد هکرها را دور بزنند.
تیم گوگل یک کپی از کد اکسپلویت را دریافت کرد، آن را آزمایش کرد و متوجه شد که با چند ترفند، کار می کند - نمونه نادری از تکنیک هک ایجاد شده توسط هوش مصنوعی که از یک آسیب پذیری نرم افزاری ناشناخته استفاده می کند. گوگل به توسعهدهنده نرمافزار هشدار داد که توانست نقص امنیتی آن را برطرف کند.
(این حادثه به عنوان یک مطالعه موردی که گوگل در ماه مه منتشر کرد، توصیف شد، اما بدون نام بردن از TeamPCP یا جزئیات نحوه اطلاع گوگل از این سوء استفاده.) خیانت های بیشتر، شلخته Opsec به نظر می رسد تحلیلگر گوگل تنها خائن در میان TeamPCP نبوده است. لارسن میگوید حتی قبل از تلاش برای ایجاد اختلال در گوگل، این گروه تلاش میکرد تا از مجموعه عظیم دادههای دزدیده شدهاش که به گفته خبرگزاری فرانسه شامل بیش از نیم میلیون اعتبار کاربر بود، سود ببرد.
لارسن تخمین میزند که علیرغم آن حجم، تنها دهها هزار دلار به عنوان اخاذی به دست آورده است، نه میلیونها گروه مشابه که جمعآوری کردهاند. بنابراین در تلاشی برای کسب درآمد بهتر از هک خود، TeamPCP از چندین گروه مجرم سایبری دیگر دعوت کرد تا با آن شریک شوند و به آنها در ازای درصدی از پرداختهای اخاذی که میتوانستند استخراج کنند، به اعتبارنامههای سرقت شده دسترسی پیدا کردند. یکی از آن شرکای مجرمان سایبری ShinyHunters بود، یک گروه هکری چند ساله و بسیار پرکار که میلیونها دلار از قربانیان از طریق سرقت اطلاعات و باجافزار اخاذی کرده است.
ng در نقض پلت فرم نرم افزار آموزشی Canvas که بعدا هزاران مدرسه را در سراسر ایالات متحده فلج کرد. لارسن میگوید در حدود آوریل، چند هفته پس از شراکت با TeamPCP، ShinyHunters سرکشی کرد و اخاذیهای خود را با اعتبار TeamPCP انجام داد، اما بدون اینکه به هکرهای زنجیرهی تامین کاهش دهد.
ShinyHunters تا آنجا پیش رفت که به طور ناخواسته، یک گزارش کامل از چت گروه را در سرور TeamPCP با لارسن به اشتراک گذاشت – بدون اینکه بدانند او قبلا از طریق خال Google به آن دسترسی داشته است. ShinyHunters همچنین TeamPCP را در پیام های X مورد تمسخر قرار داد و خیانت بلندتر آن توجه گروه دوم را به خود جلب کرد. TeamPCP با محدود کردن دایره داخلی خود، انتقال داده های خود به یک سرور جدید، و تبعید ShinyHunters و چندین عضو گروه دیگر از چت CanisterWorm خود، از جمله تحلیلگر مخفی Google، پاسخ داد. یکی از رهبران TeamPCP نوشت: "فقط آن را حذف کنید و از اشتراک گذاری مطالب با shinyhunters خودداری کنید." حتی بدون آن
با این حال، لارسن میگوید کارآگاهی دیجیتال سنتیتر به او این امکان را میدهد تا دنبالهای از خردههای نان را جمع کند که در نهایت به او اجازه میدهد تا هویت تامسون، یکی از دو مردی که ادعا میشود بهخاطر ایفای نقشهای «کلیدی» در TeamPCP متهم شدهاند، بیاموزد. لارسن در نشت دادههای کاربر از انجمن هکرهای BreachForums دریافت که یکی از فعالترین دستهها در چت CanisterWorm با آدرس Gmail sheepstealing@gmail.com ثبت شده است.
او در سال 2019 با بررسی بایگانیهای دیگر فروم، اختلافی بین فردی با نام مستعار sheepstealing و فروشنده کلیدهای دزدی مایکروسافت آفیس پیدا کرد که در آن کاربر گوسفند دزدی درخواست بازپرداخت در حساب Paypal مرتبط با ایمیل ruben@thomsonfamily.net.au را داشت. پس از اینکه TeamPCP اعتبار دزدیده شده خود را به سروری که توسط ارائه دهنده دیگری میزبانی شده بود منتقل کرد، لارسن میگوید Google توانسته است در مورد برخی از محتویات سرور جدید - از طریق آنچه لارسن به عنوان "شریک قابل اعتماد" توصیف میکند - و همچنین از پشتیبانگیری آن در Google Drive در همان حساب sheepstealing@gmail.com مطلع شود. زمانی که ما
اوه، من فقط فکر کردم: هیچ راهی وجود ندارد. چرا او تمام این مطالب غیرقانونی و دزدیده شده را به یک Google Drive که به خودش گره خورده است ارسال می کند؟ لارسن می گوید. در آن زمان بود که ما انعام را به FBI دادیم. لارسن می گوید که در عرض چند دقیقه از یک نماینده پاسخ علاقه مند دریافت کرده است. (لارسن ممکن است در شناسایی تامسون یا سایر هکرهای ادعایی TeamPCP قبل از دستگیری آنها تنها نبوده باشد.
به عنوان مثال، برایان کربس، روزنامهنگار و کارآگاه امنیت سایبری، ماه گذشته داستانی را منتشر کرد که مجموعهای از سرنخهای خود را که منجر به هویت تامسون میشد، ارائه کرد. در بیانیهای به WIRED، FBI میگوید از اظهار نظر در مورد هرگونه «تحقیق فعال» خودداری کرده است، اما خاطرنشان کرد که «میتواند تأیید کند که ما تلاش میکنیم تا تأثیر خود را از طریق مشارکت بر روی دشمنان افزایش دهیم، همانطور که در استراتژی سایبری جدید FBI ما مستند شده است». خبرگزاری فرانسه از اظهار نظر خودداری کرد. لارسن میگوید حدود یک ماه پس از اطالعات وی، مجریان قانون ایالات متحده روند قانونی درخواست دادههای تامسون از گوگل را با یک حکم به پایان رسانده بودند.
اواخر ماه گذشته، تامسون توسط پلیس استرالیا دستگیر شد و پلیس استرالیا ویدئویی از او را منتشر کرد که در حال بیرون آمدن از خانه ای در حومه شهر با یک هودی نورث فیس و شلوار ورزشی بود. نه تامسون و نه گابلر، دیگر عضو ادعایی TeamPCP که دستگیر شد، برای اظهار نظر در دسترس نبودند. لارسن مراقب بود که به این نکته توجه داشته باشد که تحلیلگر مخفی Google در TeamPCP هرگز درگیر هک غیرقانونی یا حتی تشویق به نقض این گروه نبوده است. لارسن میگوید: «آنها مگسی روی دیوار بودند، فقط میگفتند که مشکوک نباشند.
حفاظ هایی در اطراف کاری که ما انجام می دهیم وجود دارد. اما لارسن همچنین خاطرنشان می کند که کار تیم او برای خنثی کردن فعالانه هک TeamPCP بخشی از یک تغییر جدید در گوگل است. به هر حال، این تحقیقات تقریبا همزمان با واحد اختلال سایبری تازه راهاندازی گوگل آغاز شد که رسما وظیفه اتخاذ رویکردی تهاجمیتر برای مبارزه با جرایم سایبری و هکهای دولتی را بر عهده داشت. لارسن میگوید: «گروه اطلاعاتی تهدید Google بر ایجاد اختلال تأکید کرده است. این یکی از مأموریتهای ما در حال حاضر است». «نوشتن گزارشها فقط میتواند بسیار مفید باشد.
اقدام برای محافظت از کاربران و مشتریان — این مرحله بعدی است.»
متن اصلی (انگلیسی)
An Undercover Google Analyst Infiltrated a Notorious Supply Chain Hacking Gang
TeamPCP pulled off the worst-ever software supply chain hacking spree and breached thousands of companies. Now Google’s threat intelligence group says it had a mole inside the hackers’ inner circle.