Google отправила своего аналитика под прикрытием прямо к хакерам - он годами оставался внутри группировки TeamPCP и следил за подготовкой атак.
Это позволило компании заблаговременно предупреждать жертв, собирать доказательства преступлений и помочь стражам порядка арестовать лидеров группировки, информирует РБК-Украина со ссылкой на WIRED. Масштаб массовой атаки
Хакерская группировка TeamPCP, впервые заявившая о себе в конце 2025 года, провела серию атак на открытое ПО.
Преступники заражали популярные инструменты разработчиков вредоносным кодом, похищали учетные данные, а затем использовали их для взлома последующих жертв .
Среди компрометированных сервисов оказались сканер безопасности Trivy, ИИ-инструмент LiteLLM, инфраструктура Checkmarx, библиотека TanStack и платформа Mistral AI.
Это позволило киберпреступникам проникнуть в репозитории GitHub, сервис Mercor, а также получить доступ к устройствам сотрудников OpenAI и Европейской комиссии. В общей сложности пострадало более тысячи компаний.
Для ускорения и автоматизации взломов хакеры выпустили самораспространяющийся сетевой червь Mini Shai-Hulud, названный в честь песчаных червей из вселенной "Дюны" Фрэнка Геберта.
Читайте больше : OpenAI сломали с помощью Claude: как это возможно "Крит" от Google
В марте 2026 года, когда масштаб атак достиг пика, секретный аналитик Mandiant вошел в доверие к одному из хакеров и получил приглашение в закрытый чат под названием CanisterWorm. На этом канале находилось около 12 ключевых членов группировки.
Благодаря секретному агентуGoogle получила доступ к серверу, где хакеры хранили угнанные базы данных и ключи доступа более 500 тысяч пользователей .
Так как напрямую связываться с каждой пострадавшей компанией было слишком долго, специалисты Google направили сотни уведомлений непосредственно провайдерам облачных сервисов, включая Amazon Web Services и Microsoft.
Это позволило аннулировать украденные токены до того, как злоумышленники использовали их для вымогания денег .
Кроме этогоGoogle перехватила уникальный эксплойт нулевого дня для обхода двухфакторной аутентификации , который один из хакеров создал с помощью ИИ.
Специалисты испытали код, подтвердили его дееспособность и передали разработчикам ПО для срочной исправления уязвимости.
Больше интересного : ИИ для ударов по Украине: россияне привлекали Claude для автономных БПЛА-убийц Предательство партнеров и нелепые ошибки операционной безопасности
TeamPCP привлекла ShinyHunters для монетизации украденных данных, но в апреле 2026 года те забрали базы себе и начали самостоятельно требовать выкуп. Более того, ShinyHunters передали Google полные логи внутренних чатов TeamPCP, не подозревая, что у компании уже был свой агент внутри группировки.
После утечки TeamPCP сменила сервер и исключила посторонних участников из нового чата. Однако Google продолжила расследование и выяснила, что хакеры автоматически создавали резервные копии украденных данных на Google Drive, привязанном к личной почте одного из участников.
Читайте полезное : Хакеры уже используют дыру в Chrome: вышло экстренное обновление Аресты лидеров группировки
Получив неопровержимые доказательства связи между аккаунтом и украденными материалами, Google передала информацию Федеральному бюро расследований США (ФБР). После официального запроса правоохранители подтвердили личность подозреваемого.
В конце августа 2026 года Федеральная полиция Австралии задержала двух жителей страны - Рубена Иана Томсона и Луи Майкла Геблера. Им предъявлены официальные обвинения в организации киберпреступлений и руководстве группировок TeamPCP.
Представители Google подчеркнули, что их сотрудник под прикрытием не участвовал в хакерских атаках и выступал исключительно наблюдателем .
Переход от написания аналитических отчетов к активному блокированию хакерских операцийстал частью новой стратегии специализированного подразделения техногиганта - Cyber Disruption Unit.
Еще больше интересного : Атаки без клика: Google подтвердила опасную уязвимость в Pixel Операция "Посейдон": украинские хакеры угнали тайные разработки флота РФ

