Назад в ленту

Google внедрила агента в TeamPCP: как тайная операция помогла поймать хакерскую банду

Аналитик Google месяцами строил легенду, чтобы проникнуть в TeamPCP и слить полиции ошибки главарей.

Google умеет не только хоронить мессенджеры и плодить дублирующиеся приложения. Иногда корпорация играет в шпионские игры. Аналитик Google Threat Intelligence Group месяцами вёл легенду, чтобы втереться в доверие к TeamPCP — коллективу, устроившему одну из самых грязных атак на цепочку поставок софта. Это не сюжет дешёвого триллера, а отчёт о реальной операции.

Схема TeamPCP выглядит просто и мерзко. В марте 2026 года группировка вставила вредоносный код в популярные пакеты с открытым исходным кодом, включая сканер безопасности Trivy. Потом выпустила червя Shai-Hulud, который рыскал по npm-пакетам в поисках учётных данных к GitHub и крупным облачным провайдерам. Итог: более 1000 пострадавших организаций по всему миру, свыше 500 000 украденных учётных данных и как минимум 300 гигабайт выкачанной информации. Некоторые оценки ущерба и расходов на восстановление уходят в сотни миллионов долларов.

Как агент Google попал в TeamPCP

Сотрудник Google Threat Intelligence Group, работающий внутри Mandiant, создал вымышленную личность. Месяцами он общался, работал и строил доверие с одним из участников, которого пригласили в TeamPCP. Легенда сработала: персонажа добавили в группу. С этого момента Google наблюдала за происходящим практически с первого дня. Доступ позволил не просто подглядывать. Исследователи предупреждали цели атак в реальном времени и иногда помогали сорвать попытки эксплуатации.

Дальше — самое интересное. Google вычислила цепочку ошибок в операционной безопасности, которые привели к двум людям, предположительно рулившим всей схемой. Эти данные передали правоохранителям. Австралийская федеральная полиция и ФБР арестовали 21-летнего Рубена Томсона и 23-летнего Луи Геблера из Перта. Им вменяют 14 эпизодов по делу TeamPCP. Томсона называют предполагаемым лидером группы, ему предъявили восемь обвинений, включая несанкционированное изменение данных и операции с криминальными доходами на сумму более 100 000 долларов.

TeamPCP и след из отравленных пакетов

Список пострадавших пакетов впечатляет. Кроме Trivy, в деле фигурируют Checkmarx KICS и LiteLLM. Через них злоумышленники, по версии следствия, добывали учётные данные OpenAI, GitHub, SAP и ещё более чем 1000 организаций. TeamPCP также известна под алиасами PCPcat, DeadCatx3, ShellForce и CipherForce. Названия меняются, суть одна: атака на доверие к экосистеме с открытым исходным кодом, которой пользуются почти все.

Неожиданный помощник объявился там, где его не ждали. Конкурирующая группировка ShinyHunters, которая раньше работала с TeamPCP, внезапно предала бывших партнёров и передала Google свои идентифицирующие данные. Криминальные круги сдают друг друга веками. Но чтобы на принимающей стороне сидела команда кибербезопасности большой корпорации — это уже новая глава в жанре.

Что это значит для обычных пользователей и разработчиков

История с TeamPCP — напоминание, что цепочка поставок софта остаётся самым уязвимым местом. Один отравленный пакет может утащить ключи от облака, репозиториев и внутренних систем. Google показала, что иногда лучший способ поймать банду — не гоняться за ней по логам, а жить с ней в одном чате. Австралийские и американские правоохранители получили готовые зацепки, а мир — ещё один пример того, насколько хрупка цифровая инфраструктура. Осталось дождаться суда и посмотреть, сколько реальных сроков выпишут за 500 000 украденных доступов.

Справка по теме (FAQ)
Что такое TeamPCP?
TeamPCP — хакерская группировка, которую связывают с массовыми атаками на цепочку поставок программного обеспечения. Её также отслеживали под алиасами PCPcat, DeadCatx3, ShellForce и CipherForce.
Что сделала Google?
Сотрудник Google Threat Intelligence Group создал вымышленную личность и месяцами втирался в доверие к участнику TeamPCP. После попадания в группу Google наблюдала за действиями хакеров, предупреждала цели атак и помогала срывать попытки эксплуатации.
Кого арестовали по делу TeamPCP?
Австралийская федеральная полиция и ФБР арестовали 21-летнего Рубена Томсона и 23-летнего Луи Геблера из Перта. Им вменяют 14 эпизодов, связанных с деятельностью TeamPCP.
Какой ущерб нанесла группировка?
По имеющимся данным, пострадали более 1000 организаций, украдено свыше 500 000 учётных данных и похищено как минимум 300 гигабайт информации. Среди скомпрометированных пакетов — Trivy, Checkmarx KICS и LiteLLM.