„Google Threat Intelligence Group“ tyrėjas Austin Larsen „LABScon“ saugumo tyrimų konferencijoje pristatė išsamią informaciją apie bendrovės įvykdytą tyrimą ir nusikalstamos grupuotės „TeamPCP“ infiltraciją. Tyrimas atskleidė slapta veikusio analitiko veiklą.

Mėnesiai bendrame pokalbių kambaryje

„Google“ saugumo dukterinės įmonės „Mandiant“ tyrėjas Austin Larsen pranešė, kad bendrovės sukurta persona mėnesius dirbo siekdama pelnyti pasitikėjimą. Šis asmuo buvo pakviestas prisijungti prie „TeamPCP“ grupės.

Vienas iš „Google“ asmenų „buvo dirbę daugelį mėnesių, kad sukurtų pasitikėjimą su vienu iš veikėjų, kuris buvo pakviestas prisijungti prie „TeamPCP“, ir taip buvo įtrauktas į grupuotę“, – interviu teigė A. Larsen. Pasak jo, „Mandiant“ beveik nuo pat pirmos dienos stebėjo įvykius iš vidaus.

Žingsnis po žingsnio iki žinomų taikinių

Ši grupuotė vykdė plataus masto programinės įrangos tiekimo grandinės atakų kampaniją. Tokie pasikartojantys išpuoliai leido grupuotei taikytis į naujas aukas.

Šie veiksmai galiausiai leido pasiekti atvirojo kodo kodų saugyklą „GitHub“, duomenų rangos įmonę „Mercor“ bei darbuotojų įrenginius „OpenAI“, Europos Komisijoje ir kitose organizacijose, kurių pavadinimai viešose ataskaitose nebuvo minimi.

Vidaus išdavystė ir dirbtinio intelekto grėsmė

„Google“ tyrėjų vertinimu, bendrovės analitikas nebuvo vienintelis asmuo, veikęs prieš grupuotės interesus iš vidaus. „TeamPCP“ sulaukė informacijos ir iš „ShinyHunters“ – kito žinomo nusikalstamo tinklo, kuris bendradarbiavo, o vėliau nusisuko nuo tiekimo grandinės įsilaužėlių.

Vidiniai stebėjimai atskleidė ir papildomų grėsmių. Kol vyko pagrindiniai įsilaužimai, vienas iš grupės branduolio narių, atskirai nuo bendros veiklos, naudojo dirbtinio intelekto įrankį. Juo buvo kuriama nulinės dienos pažeidžiamumo išnaudojimo programa, skirta apeiti dviejų veiksnių autentifikavimą plačiai naudojamoje prisijungimo programinėje įrangoje.

„Google“ komanda gavo šio kodo kopiją, išbandė jį ir nustatė, kad su keliomis pataisomis jis veikia. Tai buvo retas atvejis, kai laukinėje gamtoje aptiktas dirbtinio intelekto sukurtas įsilaužimo būdas išnaudojo anksčiau nežinomą programinės įrangos spragą.

Areštai ir tolimesnė eiga

Reaguodama į vykstančius procesus, grupuotė bandė apsisaugoti – ji susiaurino vidinį ratą, perkėlė duomenis į naują serverį ir pašalino „ShinyHunters“ bei kitus narius iš „CanisterWorm“ pokalbių kambario, kartu pašalinant ir „Google“ analitiką.

Praėjusio mėnesio pabaigoje Australijos policija, bendradarbiaudama su Federaliniu tyrimų biuru (FTB), sulaikė du vyresnės nei dvidešimties metų amžiaus australus – Rubeną Ianą Thomsoną ir Louisą Michaelą Gaeblerį. Jie buvo apibūdinti kaip pagrindiniai įsilaužimų dalyviai, o vėliau jiems pateikti kaltinimai dėl nusikalstamų veikų kibernetinėje erdvėje.

Šaltiniai

  1. [1] [Wired.com | 2026-09-18] An Undercover Google Analyst Infiltrated a Notorious Supply-Chain Hacking Gang | WIRED
  2. [2] [Startupfortune.com | 2026-09-18] A Google Analyst Spent Months Undercover Inside a Notorious Hacking Gang
  3. [3] [Blog.aimactgrow.com | 2026-09-18] An Undercover Google Analyst Infiltrated a Infamous Provide Chain Hacking Gang – blog.aimactgrow.com
  4. [4] [Archyde.com | 2026-09-18] Google Infiltrates TeamPCP: Inside the Massive Supply-Chain Hack – Archyde