نفوذی گوگل از روز اول توی گروه هکری TeamPCP بود
خلاصهٔ کاملتر
به گزارش WIRED، گروه تحلیل تهدید گوگل فاش کرده که تو اوج حملات گروه هکری TeamPCP، یه تحلیلگر مخفی از شرکت Mandiant (زیرمجموعهٔ امنیتی گوگل) داخل حلقهٔ اصلی خود گروه بوده. Austin Larsen، پژوهشگر گوگل، تو کنفرانس LABScon گفته اون پرسونا ماهها روی جلب اعتماد یکی از اعضا کار کرده بود و وقتی اون فرد به TeamPCP دعوت شد، نفوذی هم باهاش وارد شد. یعنی تقریباً از روز اول، گوگل پشت صحنه رو میدید.
سر و کلهٔ TeamPCP از اواخر ۲۰۲۵ پیدا شد و کارش یه چرخهٔ تکرارشونده بود: آلوده کردن یه پروژهٔ متنباز، دزدیدن اعتبارنامهٔ توسعهدهندهها از قربانیها، و استفاده از همون دسترسی برای آلوده کردن پروژهٔ بعدی. اسکنر امنیتی Trivy، ابزار LiteLLM، زیرساخت شرکت Checkmarx، کتابخانهٔ TanStack و پلتفرم Mistral AI از جمله قربانیها بودن. نتیجهش نفوذ به بیش از هزار شرکت شد، از GitHub و Mercor تا دستگاههای کارمندان OpenAI و کمیسیون اروپا.
نفوذی گوگل به سروری دسترسی پیدا کرد که گروه گنجینهٔ اعتبارنامههای دزدیدهشده رو اونجا نگه میداشت و قرار بود باهاش شرکتها رو باجگیری کنه. Larsen میگه بهجای خبر کردن تکتک قربانیها که خیلی طول میکشید، سراغ خود سرویسدهندههایی مثل AWS و مایکروسافت رفتن تا اون کلیدها رو باطل کنن. صدها ایمیل هشدار فرستادن و خیلیهاشون سریع جواب گرفت.
همین دید داخلی یه چیز دیگه هم لو داد: یکی از اعضای حلقهٔ اصلی داشت با کمک یه ابزار هوش مصنوعی روی یه اکسپلویت zero-day (یعنی حفرهای که هنوز هیچکس ازش خبر نداره و وصلهای براش نیست) تو یه نرمافزار پرکاربرد لاگین کار میکرد که احراز هویت دومرحلهای رو دور میزد. گوگل کد رو گرفت، تستش کرد و دید با چندتا دستکاری واقعاً جواب میده، بعد به سازندهٔ نرمافزار خبر داد و حفره وصله شد.
جالب اینکه نفوذی گوگل تنها خائن گروه نبود. TeamPCP با وجود بیش از نیم میلیون اعتبارنامهٔ دزدیدهشده، فقط در حد چند ده هزار دلار باج گرفته بود، برای همین چند گروه مجرم دیگه رو شریک کرد تا بهتر پول دربیاره. یکیشون ShinyHunters بود که حدود آوریل زد زیر همهچی، با همون اعتبارنامهها مستقلاً باجگیری کرد و حتی لاگ کامل چت گروه رو برای Larsen فرستاد؛ بدون اینکه بدونه Larsen از قبل دسترسی داره. TeamPCP هم حلقهشو تنگ کرد و نفوذی گوگل رو از چت CanisterWorm بیرون انداخت.
بعد از اون، کار کلاسیک ردیابی جواب داد. Larsen از دل یه نشت دادهٔ فروم BreachForums به یه حساب Gmail رسید، همون حساب رو تو یه دعوای قدیمی سال ۲۰۱۹ بر سر لایسنسهای قاچاقی آفیس دوباره دید، و در نهایت فهمید سرور جدید گروه داره روی Google Drive همون حساب بکاپ گرفته میشه. این سرنخ به FBI رفت و ماه گذشته دو استرالیایی، Ruben Ian Thomson و Louis Michael Gaebler، تو استرالیا بازداشت شدن. Larsen تأکید میکنه نفوذیشون هیچوقت تو خود هک دست نداشته و فقط تماشاچی بوده.
نکات کلیدی:
- نفوذی از شرکت Mandiant یکی از حدود ۱۲ نفری بود که به چت اصلی گروه به اسم CanisterWorm دسترسی داشتن.
- طبق پلیس فدرال استرالیا، بیش از نیم میلیون اعتبارنامهٔ کاربری دزدیده شده بود.
- کرم خودانتشار گروه، Mini Shai-Hulud، اسمش از کرمهای شنی رمان Dune گرفته شده.
- گوگل بهجای قربانیها اول سراغ AWS و مایکروسافت رفت تا کلیدها سریعتر باطل بشن.
- این عملیات همزمان با راهاندازی Cyber Disruption Unit گوگل بود، واحدی با مأموریت مقابلهٔ فعالتر با جرایم سایبری.




