Un analista encubierto de Google permaneció durante meses dentro del círculo privado de TeamPCP, el grupo de hackers que protagonizó una campaña de ataques contra la cadena de suministro de software y llegó a comprometer a más de mil organizaciones, según una investigación publicada por WIRED.

TeamPCP apareció en línea a finales de 2025 y se dedicó a comprometer proyectos de código abierto para obtener las credenciales de sus desarrolladores. Con esos accesos, los hackers introducían código malicioso en otras herramientas y repetían el proceso para ampliar el número de víctimas.

Entre los proyectos comprometidos estuvieron el escáner de seguridad Trivy, la herramienta de inteligencia artificial LiteLLM, la infraestructura de la firma de seguridad Checkmarx, la librería TanStack y la plataforma empresarial de IA Mistral AI. Los ataques también alcanzaron el repositorio de código GitHub, la firma de contratación de datos Mercor y dispositivos de empleados de OpenAI y de la Comisión Europea, además de otras organizaciones que no fueron identificadas públicamente.

En algunos momentos, TeamPCP utilizó un gusano denominado Mini Shai-Hulud, inspirado en los gusanos de arena de Dune, para automatizar y ampliar sus ataques. La campaña permitió al grupo comprometer a más de mil organizaciones y exponer las credenciales de más de medio millón de usuarios, según la Policía Federal Australiana, citada en la investigación.

La infiltración comenzó en marzo, cuando una identidad falsa creada por Mandiant, la subsidiaria de seguridad de Google, consiguió ganarse la confianza de uno de los integrantes de TeamPCP. El analista fue invitado al círculo interno del grupo y obtuvo acceso a un chat denominado CanisterWorm, al que tenían acceso unas 12 personas.

“Una de nuestras identidades falsas había estado trabajando durante muchos meses para ganarse la confianza de uno de los actores que fue invitado a unirse a TeamPCP, por lo que fue añadido al grupo”, explicó Austin Larsen, investigador del Google Threat Intelligence Group. “Casi desde el primer día, Mandiant estuvo observando todo detrás de escena”.

El acceso permitió conocer cómo TeamPCP almacenaba las credenciales robadas durante sus ataques. En un servidor, el grupo reunía nombres de usuario, contraseñas y tokens de acceso que pretendía utilizar para extorsionar a las organizaciones afectadas.

Ante esa información, Google decidió actuar para impedir que las credenciales fueran utilizadas. En lugar de contactar primero a cada una de las empresas afectadas, la compañía notificó a proveedores como Amazon Web Services y Microsoft para que revocaran los accesos comprometidos. Larsen dijo que su equipo envió cientos de correos de alerta a esos proveedores y posteriormente a las víctimas.

La vigilancia también permitió detectar otro ataque potencial. Uno de los integrantes del círculo interno de TeamPCP utilizaba una herramienta de inteligencia artificial para desarrollar un exploit de día cero contra un software de inicio de sesión ampliamente utilizado, con el objetivo de eludir su sistema de autenticación de dos factores.

Google obtuvo una copia del código y comprobó que funcionaba después de realizar algunos ajustes. La compañía alertó al desarrollador del software, que pudo corregir la vulnerabilidad.

A pesar del volumen de datos robados, TeamPCP tenía dificultades para convertirlos en dinero. Larsen calculó que el grupo apenas estaba obteniendo decenas de miles de dólares en pagos de extorsión, una cantidad muy inferior a la que consiguen otros grupos de ciberdelincuentes.

Para intentar aumentar sus ingresos, TeamPCP buscó alianzas con otros grupos y les ofreció acceso a las credenciales robadas a cambio de una parte de las extorsiones que lograran cobrar. Uno de esos socios fue ShinyHunters, un grupo que ha realizado extorsiones mediante el robo de datos y ransomware.

La alianza se rompió pocas semanas después. Según Larsen, ShinyHunters comenzó a utilizar las credenciales de TeamPCP para realizar sus propias extorsiones sin compartir los pagos con el grupo. Posteriormente, envió a Larsen un registro completo de las conversaciones internas de TeamPCP, sin saber que Google ya tenía acceso a ellas mediante su analista infiltrado.

La filtración llevó a TeamPCP a reducir el número de personas que tenían acceso a sus comunicaciones, trasladar los datos a otro servidor y expulsar a ShinyHunters y a varios integrantes del chat CanisterWorm. Entre ellos estaba el analista de Google, cuya verdadera identidad no había sido descubierta.

La información obtenida durante la infiltración también ayudó a Google a reconstruir la identidad de Ruben Ian Thomson, uno de los dos australianos señalados como participantes principales de TeamPCP.

Larsen encontró en una filtración de datos del foro BreachForums que uno de los alias más activos del chat CanisterWorm estaba registrado con la dirección de Gmail [email protected]. Al revisar otros archivos de foros, encontró una disputa de 2019 en la que el usuario identificado como sheepstealing reclamaba un reembolso a una cuenta de PayPal vinculada al correo [email protected].

Después de que TeamPCP trasladara sus credenciales robadas a otro servidor, Google obtuvo información sobre parte de ese contenido a través de lo que Larsen describió como un “socio de confianza”. El equipo descubrió además que los datos estaban siendo respaldados en un Google Drive asociado con la misma cuenta de Gmail.

“Cuando vimos eso, simplemente pensé: No puede ser. ¿Por qué estaría enviando todo este material ilícito y robado a un Google Drive vinculado a él mismo?”, relató Larsen. “Ahí fue cuando enviamos la pista al FBI”.

Aproximadamente un mes después de esa información, las autoridades estadounidenses completaron el proceso legal para solicitar a Google los datos de Thomson mediante una orden judicial. A finales de agosto, la policía australiana arrestó a Thomson y a Louis Michael Gaebler, ambos australianos de poco más de 20 años, en una investigación conjunta con asistencia del FBI.

La Policía Federal Australiana los describió como “participantes principales” de TeamPCP y los acusó de delitos informáticos. Debido a las leyes de privacidad de Australia, el comunicado inicial de la AFP no identificaba a los dos hombres por sus nombres.

El FBI declinó comentar sobre una investigación activa, mientras que la AFP también rechazó hacer comentarios. Thomson y Gaebler no pudieron ser localizados para responder a las acusaciones.

Larsen aseguró que el analista encubierto no participó en los ataques de TeamPCP ni alentó a sus integrantes a cometerlos.

“Eran una ‘mosca en la pared’, diciendo solo lo suficiente para no resultar sospechosos”, explicó. “Existen límites y salvaguardas sobre lo que hacemos”.

El trabajo sobre TeamPCP comenzó aproximadamente al mismo tiempo que Google puso en marcha su Cyber Disruption Unit, creada para adoptar medidas más activas contra el cibercrimen y el hackeo patrocinado por Estados.

“El Google Threat Intelligence Group ha puesto un énfasis especial en la interrupción. Esa es una de nuestras misiones ahora”, afirmó Larsen. “Escribir informes solo puede ser útil hasta cierto punto. Tomar medidas para proteger a los usuarios y clientes: ese es el siguiente paso”.

Con información de WIRED.

0 0 vota
Article Rating
Suscríbase a
Notificar a
guest
0 Comments
Más antiguo
Más reciente Más votados