Группа хакеров TeamPCP провела серию атак на цепочки поставок программного обеспечения, которая затронула более тысячи компаний. Злоумышленники заражали сотни программ с открытым исходным кодом, похищали аккаунты разработчиков и использовали их для новых атак. Кроме того, они выпустили самораспространяющегося червя Mini Shai-Hulud, названного в честь песчаных червей из «Дюны», чтобы автоматизировать взломы.
В марте, когда кампания TeamPCP набирала обороты, в закрытую группу хакеров проник сотрудник Google. Исследователь под прикрытием помог компании наблюдать за действиями злоумышленников изнутри, предупреждать потенциальных жертв и мешать попыткам атаковать их. Об этом рассказал исследователь Google Threat Intelligence Group (группы анализа угроз Google) Остин Ларсен на конференции по кибербезопасности LABScon.
По словам Ларсена, аналитик подразделения Google Mandiant (компании Google, занимающейся расследованием киберинцидентов) не он сам, а другой сотрудник несколько месяцев выстраивал доверие с одним из участников TeamPCP. После этого его пригласили в основной закрытый чат группы CanisterWorm, где состояли примерно 12 человек. «Один из наших персонажей несколько месяцев работал над тем, чтобы завоевать доверие одного из участников, которого пригласили присоединиться к TeamPCP, и поэтому его добавили в группу», — сказал Ларсен в интервью WIRED. «По сути, почти с первого дня Mandiant наблюдала за всем происходящим за кулисами».
Google также отследила ошибки в обеспечении анонимности, которые, предположительно, допустил один из двух австралийцев, обвиняемых в руководящей роли в TeamPCP. Полученные идентифицирующие сведения компания передала правоохранительным органам. Дополнительную информацию Google получила от другой известной киберпреступной группировки ShinyHunters, которая сначала сотрудничала с TeamPCP, а позднее выступила против партнеров.
В конце прошлого месяца австралийская полиция при содействии Федерального бюро расследований США арестовала Рубена Иэна Томсона и Луиса Майкла Геблера — обоим чуть больше 20 лет. Им предъявили обвинения в преступлениях, связанных со взломами, а Австралийская федеральная полиция назвала их «ключевыми участниками» TeamPCP. Из-за австралийских законов о защите персональных данных имена подозреваемых не были указаны в официальном сообщении ведомства.
С весны TeamPCP атаковала сканер безопасности Trivy, инструмент LiteLLM для программного интерфейса приложений с искусственным интеллектом, инфраструктуру компании Checkmarx, библиотеку TanStack и корпоративную платформу искусственного интеллекта Mistral AI. Через эти взломы хакеры получали новые учетные данные разработчиков и внедряли вредоносный код в другие широко используемые инструменты. В результате пострадали данные подрядчика GitHub компании Mercor, устройства сотрудников OpenAI, Европейской комиссии и других организаций, чьи названия публично не раскрывались.