智能AI
morning
一名卧底谷歌分析师渗透到一个臭名昭著的供应链黑客团伙中
摘要
Before two of its alleged members were arrested and charged in Australia last month, the hacker group known as TeamPCP carried out a hacking spree unlike any other in history. It tainted hundreds of o...
the
group
TeamPCP
and
that
Google
hacking
Larsen
with
supply
2026-09-19
1 阅读
约5分钟阅读
Andy Greenberg
字号:
上个月,在两名被指控的成员在澳大利亚被捕并受到指控之前,名为 TeamPCP 的黑客组织实施了历史上从未有过的黑客攻击。它用恶意软件污染了数百个开源程序,窃取了开发者帐户以使软件供应链黑客行为永久化,甚至发布了一个以沙丘为主题的自传播蠕虫来自动化该过程,最终破坏了一千多家公司。现在,谷歌的威胁情报小组透露,在 TeamPCP 猖獗的关键时刻,该公司自己的卧底研究人员渗透到该组织中,从而使谷歌能够从内部监控黑客热潮,警告违规目标,甚至帮助破坏该组织利用这些受害者的企图。在今天举行的 LABScon 安全研究会议上的演讲中,谷歌威胁情报小组研究员 Austin Larsen 将介绍该公司在 TeamPCP 史无前例、混乱的供应链黑客活动中调查和渗透的详细信息。拉森表示,谷歌最终追踪了两名澳大利亚人中的一名据称犯下的一系列操作安全错误,并将关键识别细节传递给执法部门。该公司还收到了来自 TeamPCP 合作的另一个臭名昭著的网络犯罪组织 ShinyHunters 的情报,但该组织后来将矛头指向了供应链黑客。也许最令人惊讶的是,拉森表示,几乎从 TeamPCP 受到关注之初,谷歌的安全子公司 Mandiant 就在该组织的核心圈子里有一名卧底分析师(而不是他本人)。拉森在 LABScon 演讲前接受《连线》采访时表示:“我们的一个角色已经与受邀加入 TeamPCP 的一位演员花了几个月的时间来建立信任,因此被添加到该团队中。” “所以基本上,几乎第一天,Mandiant 就在观察幕后的一切。” TeamPCP 内奸 上个月末,鲁本·伊恩·汤姆森 (Ruben Ian Thomson) 和路易斯·迈克尔·盖布勒 (Louis Michael Gaebler) 都是二十岁出头的澳大利亚人,在联邦调查局 (FBI) 的协助下,在一项联合调查中被澳大利亚警方逮捕,被指控犯有黑客罪,澳大利亚联邦警察 (AFP) 在一份新闻稿中将他们描述为 TeamPCP 的“主要参与者”,但由于澳大利亚隐私法,没有提及他们的名字。该黑客组织似乎于 2025 年底首次出现在网上,并因一系列明目张胆的级联供应链攻击而成为头条新闻:它反复破坏开源软件以隐藏其恶意软件,然后劫持软件开发人员的凭据,并将其恶意代码植入另一个广泛使用的工具中,如此循环往复。例如,从今年春天开始,TeamPCP 破坏了开源安全扫描器 Trivy、人工智能应用程序编程接口工具 LiteLLM、Web 应用程序安全公司 Checkmarx 的基础设施、Web 应用程序库 TanStack 和企业人工智能平台 Mistral AI。这些重复的供应链攻击,每次都使该组织能够再次向更多受害者撒网,最终让黑客攻破了开源代码存储库 Github、数据承包公司 Mercor、OpenAI、欧盟委员会以及许多其他在公开报告中未透露姓名的机构的员工设备。有时,该组织会部署一种名为 Mini Shai-Hulud 的蠕虫(以沙丘中的沙虫命名)来自动进行黑客攻击,并扩大到更多受害者。 (这个名字似乎还指的是早期的 Shai-Hulud 蠕虫病毒,黑客在 2025 年 9 月设计了该蠕虫病毒,试图尝试类似的方法,尽管目前还不清楚 TeamPCP 或其任何所谓成员是否参与了早期的入侵活动。)Larsen 现在表示,3 月份,正当 TeamPCP 开始疯狂的供应链黑客攻击时,谷歌自己的卧底分析师被邀请加入黑客的核心圈子。拉森拒绝透露姓名的内部消息人士是该组织中约 12 名有权访问 TeamPCP 名为 CanisterWorm 的核心聊天的成员之一。
这篇文章对您有帮助吗?
订阅66必读
每日精选科技资讯,直达你的邮箱