文章总结: 谷歌卧底潜入黑客团伙teampcp核心群,协助追查供应链攻击。卧底获取内部情报,通知受害方并撤销被盗凭据,推动执法逮捕嫌疑人。调查还发现团伙利用AI开发零日漏洞利用程序。谷歌通过内部观察和外部合作,成功处置威胁。
综合评分: 85
文章分类: 威胁情报,应急响应,红队
谷歌卧底潜入黑客核心群,协助追查供应链攻击团伙
原创
🅼🅰🆈
🅼🅰🆈
独眼情报
2026年9月19日 14:07
湖北
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
2026年9月18日,WIRED 披露了一场藏在供应链攻击背后的调查:当黑客团伙 TeamPCP 不断侵入软件项目、窃取企业凭据时,谷歌旗下 Mandiant 的一名分析员已经进入其核心聊天群。谷歌由此获得内部情报,通知受害方、推动撤销被盗凭据,并向执法机构提供身份线索。8月底,两名涉嫌参与该团伙活动的男子已在澳大利亚被捕并被起诉。
TeamPCP 的攻击会不断向外扩散:先在开发者使用的开源工具中植入恶意代码,窃取使用者的账号和访问令牌,再利用这些权限污染更多软件。Trivy、LiteLLM 等项目先后受到影响,团伙还使用名为 Mini Shai-Hulud 的自传播蠕虫扩大攻击。每多控制一个有发布权限的开发者账号,就可能打开下一批受害者的大门。
谷歌的卧底并非事发后临时潜入。研究员奥斯汀·拉森说,Mandiant 此前已用一个掩护身份,花了数月与一名后来加入 TeamPCP 的人员建立信任。这层关系让分析员也获得邀请,于2026年3月进入团伙内部。
当时,TeamPCP 正开始密集实施供应链攻击。卧底进入的是名为 CanisterWorm 的核心聊天群,拥有访问权限的成员约有12人。拉森没有透露卧底姓名,并明确表示那个人不是自己。
这次潜入让谷歌得以从内部观察团伙活动。随后,卧底还获得了对一台服务器的访问权限,里面存放着从受害方窃取的用户名、密码和访问令牌。对调查团队来说,这些信息可以帮助识别哪些企业面临进一步入侵和勒索的风险。
面对大量被盗凭据,谷歌选择先联系能够让它们失效的平台。拉森解释,如果逐一寻找每家受害企业,再等待对方处理,耗时太长。因此,团队先联系亚马逊云服务、微软等服务商,推动撤销相关凭据,再通知受害企业。团队累计发出数百封通知邮件,其中不少很快得到回应。
内部情报还暴露了另一项威胁:核心圈内有人借助人工智能开发零日漏洞利用程序,试图绕过一款登录软件的双因素认证。这项利用仍需要有效的用户凭据。谷歌取得代码并测试,发现稍作调整即可生效,随后通知开发商修复。谷歌5月曾披露这一案例,但当时没有公开情报来源。
不过,卧底的内部访问并未一直持续。TeamPCP 为了将窃取的数据变现,邀请其他犯罪团伙合作,允许对方使用被盗凭据,再从勒索收入中分成。其中一个伙伴是 ShinyHunters。
据拉森介绍,大约在4月,双方合作数周后,ShinyHunters 开始自行勒索受害者,却不给 TeamPCP 分成。它还主动向拉森提供了一份团伙服务器上的完整聊天记录,并不知道谷歌早已有卧底在内部观察。
ShinyHunters 随后公开嘲讽 TeamPCP,引起后者警觉。TeamPCP 缩小核心圈,将数据转移至新服务器,并从聊天群中清退多名成员。谷歌卧底也在被清退之列。
在 TeamPCP 成员被捕后,ShinyHunters 向谷歌的奥斯汀·拉森发送了一张图片,声称对协助此次行动有功,并模仿了执法部门的查封横幅。ShinyHunters 给 TeamPCP 起的绰号“SkidPCP”指的是“脚本小子”或“小毛孩”,这是对技术拙劣的黑客的一种侮辱性称呼。
失去核心群访问后,调查继续沿着攻击者留下的历史痕迹推进。拉森通过论坛泄露记录、关联邮箱和早年的交易纠纷,将一个活跃网名与嫌疑人鲁本·汤姆森的身份联系起来。随后,谷歌通过可信合作方获得的线索又显示,团伙新服务器上的数据被备份到与该嫌疑人有关联的谷歌网盘。
谷歌将指向汤姆森的线索交给美国联邦调查局。拉森说,约一个月后,美方执法人员完成法律程序,凭令状向谷歌调取相关数据。8月底,澳大利亚警方在美国联邦调查局协助的联合调查中逮捕了汤姆森和另一名嫌疑人,两人均被控涉嫌参与黑客活动。起诉尚不等于定罪。
拉森强调,卧底没有参与非法入侵,也没有鼓励团伙发动攻击,只在避免引起怀疑所需的范围内参与交流。此次行动中,卧底提供内部可见性,服务商协助收回访问权限,执法机构继续调查人员身份,各自承担不同角色。
谷歌的工作表明,威胁情报可以在攻击仍在进行时用于处置。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:独眼情报 🅼🅰🆈
🅼🅰🆈《谷歌卧底潜入黑客核心群,协助追查供应链攻击团伙》