Google se infiltró en TeamPCP: agente encubierto espió a hackers

La compañía tecnológica Google confirmó que contó con un agente encubierto dentro de TeamPCP, la agrupación de piratas informáticos responsable de una de las campañas más extensas de ataques a la cadena de suministro jamás registradas. Esta operación logró comprometer plataformas como Mistral AI, LiteLLM, además de GitHub, OpenAI y la Comisión Europea, permitiendo vigilar sus actividades, alertar a las víctimas y frenar varias de sus extorsiones.

Google reveló la existencia del infiltrado durante la conferencia de seguridad informática LABScon, con la intervención del investigador Austin Larsen, del Google Threat Intelligence Group, quien también brindó declaraciones al medio WIRED. Desde marzo, la compañía mantuvo a un analista encubierto encargado de monitorear los movimientos de TeamPCP.

“Una de nuestras personas había estado trabajando durante varios meses para edificar la confianza necesaria con uno de los actores para ser invitado a formar parte de TeamPCP, y ser añadido finalmente al grupo”

explicó Larsen, señalando que la vigilancia comenzó prácticamente desde el inicio de la campaña.

TeamPCP surgió en internet a finales de 2025 y se dedicaba a infectar programas de código abierto para robar credenciales de desarrolladores. Con esas credenciales, lograban insertar su malware en otras herramientas ampliamente utilizadas, generando una cadena de infecciones.

Entre los proyectos afectados se encuentran Trivy, LiteLLM, Checkmarx, TanStack y Mistral AI, así como GitHub, OpenAI y la Comisión Europea, superando las mil organizaciones damnificadas. Para automatizar los ataques, emplearon un gusano informático apodado Mini Shai-Hulud (en alusión a la novela Dune), capaz de replicarse a sí mismo y continuar la cadena de compromisos.

La labor del analista infiltrado incluía notificar sobre ataques inminentes. De esta manera, alertó sobre el repositorio de credenciales sustraídas que el grupo acumulaba, lo que permitió a Google contactar a tiempo a AWS y Microsoft para revocarlas antes de que los ciberdelincuentes las explotaran. Asimismo, detectó que un miembro del chat grupal había utilizado Inteligencia Artificial para crear un exploit de día cero contra un software de inicio de sesión muy difundido, vulnerando su doble factor de autenticación; el desarrollador logró parchear la falla oportunamente.

ShinyHunters, el grupo de piratas informáticos que se alió con TeamPCP para rentabilizar los ataques, terminó rebelándose y entregó a Larsen el registro completo de las conversaciones. Gracias a esa filtración y a los datos del infiltrado, Google obtuvo una perspectiva casi completa de la operación. En respuesta, TeamPCP redujo su círculo, trasladó los datos a otro servidor y expulsó tanto a ShinyHunters como al analista de Google, sin sospechar que este era el agente encubierto.

Uno de los cabecillas de TeamPCP, identificado por la cadena pública australiana ABC como Ruben Ian Thomson, de poco más de 20 años, cometió un error elemental que facilitó su captura. Según Larsen, Google pudo reconstruir su identidad gracias a un alias muy activo en el chat del grupo, que aparecía vinculado a una cuenta de correo personal en filtraciones de foros de hackers. Además, al realizar una copia de todo el material robado en un Google Drive de su propia cuenta, dejó el acceso abierto. Google notificó al FBI, lo que derivó en la detención de Thomson y de Louis Michael Gaebler.

Las detenciones ocurrieron a finales del mes pasado en Perth, Australia. De acuerdo con la Policía Federal Australiana (AFP), Thomson y Gaebler enfrentan un total de 14 cargos (ocho y seis respectivamente) por delitos de intrusión informática, suplantación de identidad y blanqueo de capitales mediante criptomonedas. La investigación comenzó en abril en colaboración con el FBI. La AFP calcula que hay más de mil organizaciones comprometidas, más de 500.000 credenciales expuestas y al menos 300 GB de datos robados.

La Cyber Disruption Unit, la nueva unidad recién creada por Google, demuestra el giro de la tecnológica hacia una lucha más enérgica contra el cibercrimen y el hackeo patrocinado por estados. Al respecto, Larsen comentó:

“Escribir informes solo sirve hasta cierto punto. Pasar a la acción para proteger a usuarios y clientes es el siguiente paso”

Fuente: Infobae

COMPARTIR ESTA NOTICIA

Facebook
Twitter

FACEBOOK