Google обяви, че анализатор от компанията Mandiant, действащ под прикритие, е успял да се внедри в хакерската групировка TeamPCP. Проникването е осъществено в разгара на серия от атаки, като през март специалистът е получил достъп до вътрешния чат на CanisterWorm. В продължение на няколко седмици той е наблюдавал действията на около 12 души от групата отвътре.
Операцията е разкрита от Остин Ларсен, изследовател от Google Threat Intelligence Group. По негови думи, служителят на Mandiant е създал убедителна онлайн самоличност и в продължение на месеци е изграждал доверие с един от бъдещите членове на TeamPCP. След като събеседникът се е присъединил към групата, анализаторът също е бил добавен в основния чат, като е поддържал само необходимата комуникация, без да участва в хаквания или да подтиква към престъпления.
Получената информация е използвана от Google за предупреждаване на потенциални жертви и за отмяна на откраднати ключове за достъп. Вместо да се свързва с всяка засегната организация поотделно, Google е започнала да информира компании като Amazon Web Services и Microsoft, в чиито системи е било възможно да се използват компрометираните данни. Доставчиците са били помолени да отменят ключовете и токените, преди престъпниците да ги използват за нови прониквания, като екипът на Ларсен е изпратил стотици такива уведомления.
TeamPCP, която Google проследява под обозначението UNC6780 от началото на 2026 година, се специализира в атаки срещу веригите за доставки. Вместо да пробиват директно крайните компании, престъпниците заразяват инструменти и компоненти, на които разработчиците се доверяват. След това те открадват тайни от вече компрометираните среди, като сред целите им са хранилища с код, зависимости и инструменти за разработка в екосистемите PyPI, npm и Docker Hub.
Този случай показва промяна в подхода на големите компании за киберсигурност. Google вече не се ограничава само с анализ на злонамерен код, а активно използва достъпа си до вътрешната инфраструктура на престъпни групи. Целта е да се отменят откраднати ключове, да се предупреждават доставчици и да се предава информация на правоохранителните органи, като според Ларсен, активното прекъсване на дейността на атакуващите вече е една от задачите на отдела за анализ на заплахите в Google.
По информация на Kaldata.



