Rolf Vennenbernd/dpa - Arquivo
MADRID 21 set. (Portaltic/EP) -
O Google revelou que tinha um infiltrado no TeamPCP, o grupo de “hackers” responsável por uma das maiores campanhas de ataques à cadeia de suprimentos já registradas até o momento, capaz de comprometer projetos como o Mistral AI e o LiteLLM, assim como o GitHub, a OpenAI e a Comissão Europeia, o que lhe permitiu espioná-lo por dentro, alertar as vítimas e impedir parte de suas extorsões.
A empresa de tecnologia revelou a existência de seu infiltrado na conferência de pesquisa em segurança LABScon, da qual participou o pesquisador do Google Threat Intelligence Group, Austin Larsen, e em declarações à WIRED. Desde março, mantinha um analista infiltrado encarregado de monitorar as atividades do TeamPCP.
“Um de nossos colaboradores vinha trabalhando há vários meses para construir a confiança necessária com um dos participantes, a fim de ser convidado a fazer parte do TeamPCP e, por fim, ser adicionado ao grupo”, explicou Larsen sobre o monitoramento que teve início praticamente desde o início da campanha.
O TeamPCP, que surgiu online no final de 2025, infectava softwares de código aberto para roubar credenciais de desenvolvedores e, com elas, introduzir seu malware em outra ferramenta muito conhecida, em uma cadeia de ataques.
Entre os projetos que chegou a comprometer estão Trivy, LiteLLM, Checkmarx, TanStack e Mistral AI, embora também tenha atingido o GitHub, a OpenAI e a Comissão Europeia, entre as mais de mil empresas afetadas. Na verdade, ele utilizou um worm automatizado, apelidado de Mini Shai-Hulud (em referência a Dune), que se encarregava de se replicar para continuar automatizando os ataques.
Por sua vez, o analista infiltrado do Google tinha a tarefa de alertar sobre possíveis ataques. Assim, ele alertou sobre o banco de credenciais roubadas que o grupo acumulava, o que permitiu que a empresa de tecnologia avisasse a tempo a AWS e a Microsoft para que as revogassem antes que os “hackers” conseguissem explorá-las. Ele também alertou sobre um membro do chat do grupo que havia usado Inteligência Artificial (IA) para criar um ‘exploit’ de dia zero contra um software de login amplamente utilizado, com o qual eles podiam contornar a autenticação de dois fatores, e que finalmente o desenvolvedor conseguiu corrigir.
Entre as informações fornecidas pelo infiltrado e as que chegaram a ser vazadas pelo ShinyHunters — o grupo de “hackers” com o qual o TeamPCP se associou para rentabilizar seus ataques e que se rebelou contra eles ao repassar a Larsen o registro completo dos chats —, o Google tinha uma visão quase completa da operação. A reação do TeamPCP ao vazamento do ShinyHunters foi estreitar seu círculo, transferir os dados para outro servidor e expulsar tanto o grupo de “hackers” quanto o analista do Google, sem saber que este era o infiltrado.
Um dos supostos líderes do TeamPCP, identificado pela emissora pública australiana ABC como Ruben Ian Thomson, um australiano com pouco mais de 20 anos, foi pego por um erro de principiante. O Google, segundo Larsen, conseguiu reconstruir sua identidade a partir de um pseudônimo muito ativo no chat do grupo, que aparecia em vazamentos de fóruns de “hackers” vinculado a uma conta de e-mail pessoal; e, sobretudo, porque, ao copiar todo o material roubado para um Google Drive de sua própria conta, ele deixou o acesso aberto. O Google alertou o FBI e tanto ele quanto Louis Michael Gaebler acabaram sendo detidos.
As prisões ocorreram no final do mês passado em Perth (Austrália) e, segundo a Polícia Federal Australiana (AFP), Thomson e Gaebler enfrentam 14 acusações no total (oito e seis, respectivamente) por crimes de invasão de dados, falsificação de identidade e lavagem de dinheiro por meio de criptomoedas. A investigação teve início em abril em parceria com o FBI, e a AFP estima que mais de mil organizações tenham sido comprometidas, com mais de 500.000 credenciais expostas e pelo menos 300 GB de dados roubados.
A Cyber Disruption Unit, a nova unidade criada recentemente pelo Google, é a prova da mudança de rumo que a empresa de tecnologia está adotando para um combate mais agressivo contra o crime cibernético e os ataques patrocinados por Estados. Sobre isso, Larsen destaca que “escrever relatórios só adianta até certo ponto. Passar à ação para proteger usuários e clientes é o próximo passo”.
Esta notícia foi traduzida por um tradutor automático