نفوذ مخفیانهٔ گوگل به گروه هکری TeamPCP
خلاصهٔ کاملتر
گروه TeamPCP از اواخر ۲۰۲۵ با حمله به زنجیرهٔ تأمین نرمافزار (یعنی آلوده کردن ابزارهایی که بقیه بهشون وابستهان) سر و صدا کرد. روشش این بود که یه ابزار متنباز رو آلوده کنه، با اون اعتبارنامهٔ توسعهدهندهها رو بدزده و بعد کد مخرب رو تو ابزار بعدی بکاره. از جمله قربانیها Trivy، LiteLLM، زیرساخت Checkmarx، TanStack و Mistral AI بودن و آخرش کار به GitHub، Mercor و دستگاههای کارمندهای OpenAI و کمیسیون اروپا رسید.
این گروه یه کرم خودتکثیر به اسم Mini Shai-Hulud هم ساخته بود که فرایند آلودهسازی رو خودکار میکرد. ماه گذشته پلیس استرالیا با کمک FBI دو جوون استرالیایی بیستوچندساله، Ruben Ian Thomson و Louis Michael Gaebler، رو بهعنوان اعضای اصلی گروه دستگیر کرد. حالا Austin Larsen از گروه اطلاعات تهدید گوگل تو کنفرانس LABScon گفته پشت صحنه چی گذشته.
به گفتهٔ Larsen، یه تحلیلگر مخفی Mandiant (شرکت امنیتی زیرمجموعهٔ گوگل) که ماهها روی جلب اعتماد یکی از اعضا کار کرده بود، از مارس جزو حدود ۱۲ نفر عضو چت اصلی گروه به اسم CanisterWorm شد. اون به سروری دسترسی پیدا کرد که اعتبارنامههای دزدیدهشده اونجا بود. گوگل بهجای اینکه تکتک قربانیها رو خبر کنه، اول سراغ سرویسدهندههایی مثل AWS و Microsoft رفت تا اون اعتبارنامهها باطل بشن. یعنی قبل از اینکه هکرها بتونن ازشون اخاذی کنن، کلیدها بیمصرف شدن.
تو همون چت، گوگل فهمید یکی از اعضا داره با یه ابزار هوش مصنوعی یه اکسپلویت روز صفر (یعنی حمله به باگی که هنوز کسی ازش خبر نداره) برای دور زدن احراز هویت دومرحلهای یه نرمافزار ورود پرکاربرد میسازه. گوگل کد رو تست کرد، دید با چند تغییر کار میکنه و به سازندهٔ نرمافزار خبر داد تا وصلهش کنه. این یکی از نمونههای نادر حملهای بود که هوش مصنوعی واقعاً تو دنیای واقعی ساخته بود.
گروه با اینکه بیش از نیم میلیون اعتبارنامه دزدیده بود، به گفتهٔ Larsen فقط چند ده هزار دلار درآورد. برای همین با گروههای دیگه مثل ShinyHunters شریک شد، ولی ShinyHunters حدود آوریل خودش با همون دادهها اخاذی کرد و حتی کل لاگ چت رو برای Larsen فرستاد. TeamPCP بعدش حلقهش رو کوچیکتر کرد و تحلیلگر گوگل هم بیرون افتاد.
Larsen بعد با کار کارآگاهی سنتی رد یکی از اعضا رو گرفت: یه حساب ایمیل تو دادههای لورفتهٔ BreachForums، یه دعوای قدیمی سال ۲۰۱۹ سر کلید Office که به یه حساب PayPal با اسم خانوادگی Thomson میرسید، و بکآپ سرور جدید گروه روی Google Drive همون حساب. گوگل سرنخ رو به FBI داد. به گفتهٔ Larsen، عامل مخفی هیچوقت تو هک شرکت نکرد و این کار بخشی از رویکرد تهاجمیتر واحد تازهٔ Cyber Disruption Unit گوگله.
نکات کلیدی:
- TeamPCP با حمله به زنجیرهٔ تأمین بیش از هزار شرکت رو هک کرد و صدها برنامهٔ متنباز رو آلوده کرد.
- تحلیلگر مخفی Mandiant از مارس جزو حدود ۱۲ عضو چت CanisterWorm بود.
- گوگل اول از AWS و Microsoft خواست اعتبارنامههای دزدیدهشده رو باطل کنن و صدها ایمیل هشدار فرستاد.
- یه اکسپلویت روز صفر ساختهشده با هوش مصنوعی برای دور زدن احراز هویت دومرحلهای کشف و وصله شد.
- دو عضو استرالیایی گروه، Thomson و Gaebler، ماه گذشته دستگیر شدن.




