مارس ۲۰۲۶، اعضای TeamPCP تازه داشتند یکی از گسترده‌ترین حملات زنجیره تأمین نرم‌افزار در سال‌های اخیر را راه می‌انداختند. گروه به نرم‌افزارهای متن‌باز نفوذ می‌کرد، اطلاعات ورود توسعه‌دهندگان را می‌دزدید و از همان حساب‌ها برای آلوده‌کردن پروژه‌های بعدی استفاده می‌کرد.

در همان روزها، حلقه‌ی اصلی تیم‌پی‌سی‌پی در اتاق گفت‌وگوی خصوصی با نام CanisterWorm دور هم جمع می‌شد. حدود ۱۲ نفر اجازه‌ی ورود به اتاق را پیدا کرده بودند؛ جمع کوچکی که اعضایش درباره‌ی حملات، قربانیان و داده‌های سرقت‌شده حرف می‌زدند.

ولی یکی از آن ۱۲ نفر تحلیلگری مخفی از Mandiant، شرکت امنیتی زیرمجموعه‌ی گوگل بود.

خلاصه صوتی

خلاصه صوتی، ساخته‌شده با هوش مصنوعی

آستین لارسن، پژوهشگر گروه اطلاعات تهدید گوگل، ماه‌ها بعد توضیح داد: «یکی از شخصیت‌های پوششی ما ماه‌ها وقت صرف کرده بود تا اعتماد فردی را که بعداً به تیم‌پی‌سی‌پی دعوت شد، جلب کند و از همین طریق به گروه ملحق شد. عملاً می‌توان گفت که مندیانت از همان روز اول، همه‌چیز را از پشت‌صحنه تماشا می‌کرد.»

به گزارش وایرد نفوذی مندیانت درست زمانی وارد تیم هکری شد که آن‌ها داشتند یکی از بزرگ‌ترین حملاتشان را به زنجیره‌های تأمین انجام می‌دادند.

گروهی که زنجیره‌ی تأمین نرم‌افزار را به سلاح تبدیل کرد

TeamPCP اواخر سال ۲۰۲۵ در فضای آنلاین ظاهر شد، اما چند ماه بعد شهرتی به هم زد. شیوه‌ی حمله‌ی گروه نیز به یک چرخه شباهت داشت.

مهاجمان ابتدا یکی از پروژه‌های متن‌باز یا ابزارهای مورداستفاده‌ی توسعه‌دهندگان را آلوده می‌کردند. بدافزاری روی سیستم قربانی نصب می‌شد و اطلاعات ورود، گذرواژه یا توکن‌های دسترسی او را جمع می‌کرد. همان اعتبارنامه‌ها راه ورود به پروژه‌ها و سرویس‌های تازه را باز می‌کردند و مهاجمان کد مخرب خود را در ابزار بعدی قرار می‌دادند. هر قربانی، مسیر رسیدن به قربانی بعدی را باز می‌کرد.

زنجیره حمله TeamPCPCyble

تیم‌پی‌سی‌پی از بهار ۲۰۲۶ به مجموعه‌ای از ابزارها و زیرساخت‌های پرکاربرد حمله کرد؛ از اسکنر امنیتی متن‌باز Trivy و ابزار رابط برنامه‌نویسی هوش مصنوعی LiteLLM گرفته تا زیرساخت‌های شرکت امنیتی چک‌مارکس، کتابخانه‌ی وب تن‌استک و پلتفرم سازمانی هوش مصنوعی میسترال‌ای‌آی.

هکرها با دزدیدن اطلاعات ورود یک توسعه‌دهنده، از همان حساب برای نفوذ به پروژه‌های بعدی استفاده می‌کردند

در ادامه، زنجیره‌ی حملات به گیت‌هاب، شرکت مرکور و دستگاه‌های کارکنان OpenAI و کمیسیون اروپا رسید. گزارش‌های عمومی فقط نام بخشی از قربانیان را فاش کرده‌اند.

گروه برای افزایش سرعت عملیاتش حتی سراغ کرم خودتکثیرشونده Mini Shai-Hulud رفت، با نامی برگرفته از کرم‌های شنی فیلم تلماسه که بخشی از فرایند نفوذ را خودکار می‌کرد و دامنه‌ی قربانیان را گسترش می‌داد. این نام به کرم دیگری به نام Shai-Hulud نیز اشاره داشت که سپتامبر ۲۰۲۵ در کارزاری مشابه ظاهر شده بود؛ بااین‌حال، هیچ مدرکی به دست نیامد که گروه را به عملیات قبلی مرتبط کند.

یکی از اعضای تیم هکرها در چت‌های داخلی گروه با افتخار نوشته بود: «باید بفهمید که ما احتمالاً بزرگ‌ترین حمله‌ی زنجیره تأمین ثبت‌شده در تاریخ مدرن را انجام دادیم.» و همان زمان، فردی از گوگل میان آن‌ها حضور داشت.

نفوذی گوگل چه می‌دید؟

تحلیلگر مخفی مندیانت علاوه بر چت گروه، به اطلاعات مفیدتری هم دسترسی پیدا کرد؛ مثلاً توانست وارد سروری شود که تیم‌پی‌سی‌پی بخش بزرگی از اطلاعات سرقت‌شده‌ی قربانیان را در آن نگه می‌داشت.

نام‌های کاربری، گذرواژه‌ها و توکن‌های دسترسی شرکت‌های مختلف روی سرور بودند. هکرها می‌توانستند با استفاده از همین اطلاعات دوباره به سیستم‌های قربانیان وارد شوند، داده‌های بیشتری بدزدند یا آن‌ها را برای پرداخت پول تحت‌فشار بگذارند.

تحلیلگر ارشد تهدیدات در گروه اطلاعات تهدیدات گوگلaustinlarsen

مایکل فلچر، تحلیلگر سابق پلیس فدرال استرالیا تقریباً همان زمان با لارسن تماس گرفت تا درباره‌ی روش‌های زیرنظرگرفتن اعضا و فعالیت‌های گروه صحبت کند. لارسن از او خواست بااحتیاط به هکرها نزدیک شود، چون یکی از افراد حاضر میان هکرها «خودی» بود. فلچر به یاد می‌آورد: «با خودم گفتم لعنتی، شما از همان اول داخل گروه بوده‌اید.»

برای گوگل، ماجرا از این نقطه شکل دیگری پیدا کرد. لارسن بعدها توضیح داد که هدف تیمش فقط تماشای فعالیت هکرها نبود. آن‌ها می‌خواستند پیش از گسترش بیشتر حملات، مسیر تیم‌پی‌سی‌پی را مختل کنند.

مندیانت به‌جای هشدار تک‌تک به قربانیان، مستقیماً با ارائه‌دهندگان ابری تماس گرفت

اگر می‌خواستند به همه‌ی شرکت‌های قربانی اطلاع‌رسانی کنند؛ زمان زیادی از دست می‌دادند؛ چون تعداد سازمان‌های درگیر خیلی بالا رفته بود. در نتیجه گوگل سراغ سرویس‌هایی رفت که هکرها می‌توانستند از اعتبارنامه‌های سرقت‌شده، روی آن‌ها استفاده کنند.

گوگل با مایکروسافت و آمازون وب‌سرویس و چند شرکت و دپارتمان دیگر تماس گرفت، صدها ایمیل هشدار برای ارائه‌دهندگان خدمات فرستاد و از آن‌ها خواست توکن‌ها و اطلاعات ورود سرقت‌شده را باطل کنند. بدین ترتیب بخشی از داده‌هایی که تیم‌پی‌سی‌پی برای دسترسی دوباره به حساب‌ها جمع‌آوری کرده بود، ارزشش را از دست می‌داد.

در مرحله‌ی بعد پیام‌های هشدار مستقیماً به قربانیان هم رسیدند و البته بسیاری از شرکت‌ها بلافاصله جواب دادند.

یک اکسپلویت روز صفر که با کمک هوش مصنوعی ساخته شد

گوگل با دسترسی به گفت‌وگوهای خصوصی تیم‌پی‌سی‌پی به نکته‌های مهم دیگری هم پی برد. برای مثال، یکی از اعضای حلقه‌ی مرکزی گروه، جدا از حملات زنجیره تأمین، با کمک هوش مصنوعی روی آسیب‌پذیری روز صفر یک نرم‌افزار پرکاربرد ورود به حساب‌ها کار می‌کرد که به باور گوگل، هدفش پیداکردن راهی برای دورزدن احراز هویت دومرحله‌ای بود.

هکرها می‌خواستند با کمک هوش مصنوعی، احراز هویت دومرحله‌ای را دور بزنند

تیم گوگل نسخه‌ای از کد را به دست آورد و آن را آزمایش کرد. کد اولیه با چند تغییر کوچک کار می‌کرد و از ضعفی بهره می‌گرفت که سازنده‌ی نرم‌افزار تا آن زمان از وجودش خبر نداشت.

اهمیت ماجرا به نقش هوش مصنوعی برمی‌گشت. گوگل با نمونه‌ای واقعی روبه‌رو می‌شد که در آن از هوش مصنوعی برای توسعه‌ی یک روش هک مبتنی بر آسیب‌پذیری روز صفر استفاده شده بود. شرکت موضوع را به توسعه‌دهنده‌ی نرم‌افزار گزارش کرد و نقص امنیتی برطرف شد.

گوگل پیش‌تر در ماه می، ماجرا را طی یک مطالعه موردی شرح داده بود؛ اما نامی از تیم‌پی‌سی‌پی نمی‌برد و توضیحی هم درباره‌ی نحوه‌ی دستیابی گوگل به کد اکسپلویت نمی‌داد. حالا مشخص شده بود که سرنخ را به لطف همان نفوذی حاضر در حلقه‌ی داخلی گروه به‌دست آورده‌اند.

TeamPCP قربانی خیانت شریک خودش شد

زومیت

تیم‌پی‌سی‌پی با همه‌ی موفقیت‌های فنی‌اش، در تبدیل داده‌های سرقت‌شده به پول عملکرد ضعیف‌تری داشت. پلیس فدرال استرالیا می‌گوید هکرها اطلاعات ورود بیش از نیم‌میلیون کاربر را در اختیار داشتند. بااین‌حال، لارسن تخمین می‌زند درآمد حاصل از اخاذی فقط به چند ده‌هزار دلار رسیده بود؛ درحالی‌که برخی گروه‌های مشابه هکری از عملیات‌های خود میلیون‌ها دلار درآمد کسب می‌کردند.

تیم‌پی‌سی‌پی برای پول‌سازترکردن حملات خود از چند گروه مجرم سایبری دیگر دعوت کرد به عملیاتش بپیوندند. این گروه‌های همکار به اطلاعات ورود سرقت‌شده دسترسی پیدا می‌کردند، از قربانیان پول می‌گرفتند و در مقابل بخشی از درآمد اخاذی را به تیم‌پی‌سی‌پی می‌دادند. یکی از این شرکا شاینی‌هانترز بود.

خیانت گروه شاینی‌هانترز و دزدیدن لاگ‌ها باعث شد حلقه‌ی اصلی هکرها کوچک شود

شاینی‌هانترز سابقه‌ای طولانی در سرقت داده، باج‌گیری و باج‌افزار داشت و پیش‌تر از حملاتش میلیون‌ها دلار درآمد کسب کرده بود. نفوذ به پلتفرم آموزشی Canvas، که بعدها اختلال گسترده‌ای در مدارس آمریکا ایجاد کرد، از جمله عملیات‌های منتسب به همین گروه محسوب می‌شد.

ولی همکاری شاینی‌هانترز با تیم‌پی‌سی‌پی فقط چند هفته دوام آورد. حوالی آوریل، شاینی‌هانترز شروع کرد به استفاده‌ی مستقل از اعتبارنامه‌های سرقت‌شده و پول حاصل از اخاذی را برای خودش نگه داشت. اعضای گروه حتی یک نسخه‌ی کامل از لاگ گفت‌وگوهای سرور تیم‌پی‌سی‌پی را هم برای آستین لارسن ارسال کردند؛ بی‌خبر از اینکه گوگل از طریق نفوذی‌اش پیشاپیش به همان گفت‌وگوها دسترسی داشت.

شاینی‌هانترز در شبکه‌ی X هم شریک بزرگش را مسخره می‌کرد و سرانجام رهبران تیم‌پی‌سی‌پی را به ستوه آورد. اعضای این تیم هکری تصمیم گرفتند حلقه‌ی داخلی کانیسترورم را کوچک‌تر کنند. آن‌ها اطلاعات سرقت‌شده را به سرور دیگری منتقل کردند و شاینی‌هانترز و چند نفر دیگر را بیرون انداختند؛ تحلیلگر مخفی گوگل هم از گروه حذف شد.

یکی از رهبران تیم‌پی‌سی‌پی در گفت‌وگوهای داخلی‌شان نوشته بود: «فقط اطلاعات را پاک کنید و دیگر هیچ‌چیزی را با شاینی‌هانترز به اشتراک نگذارید.» مأموریت نفوذی گوگل همان‌جا پایان یافت؛ اما تحقیقات وارد مرحله‌ی دیگری شد.

از عملیات مخفی به کارآگاهی اینترنتی

گوگل دیگر کسی در داخل تیم‌پی‌سی‌پی نداشت، اما هکرها ردهای دیگری از خود به‌جا گذاشته بودند. لارسن سراغ روش‌های رایج‌تر تحقیقات دیجیتال رفت و یکی از فعال‌ترین نام‌های کاربری حاضر در چت کانیسترورم را دنبال کرد.

رد همان نام کاربری در اطلاعات افشاشده از یک انجمن هکری هم دیده می‌شد، اینجا با آدرس جیمیل sheepstealing@gmail.com. لارسن در مرحله‌ی بعدی آرشیو انجمن‌های قدیمی‌تر را جست‌وجو کرد و به سرنخی از سال ۲۰۱۹ رسید.

مجرم سایبری روبن تامسونFacebook/Ruben Thomson/ smh

فردی با نام مستعار sheepstealing، مشابه همان نام قبلی، با فروشنده‌ای که کلیدهای غیرقانونی مایکروسافت آفیس را می‌فروخت اختلاف پیدا کرده بود و درخواست بازپرداخت پول داشت. او حساب پی‌پالی را برای دریافت پول گذاشته بود که در آدرس ایمیلش نام کوچک روبن به چشم می‌خورد. این نام را به یاد داشته باشید.

اشتباه هکر در ذخیره‌ی لاگ‌های سرقت‌شده روی گوگل‌درایو شخصی، ردپای او را به اف‌بی‌آی رساند

مدتی بعد تیم‌پی‌سی‌پی محل نگهداری داده‌های سرقت‌شده را عوض کرد. گوگل از طریق فردی که لارسن او را «شریک مورداعتماد» می‌نامد، به بخشی از اطلاعات سرور جدید دست پیدا کرد و همان‌جا به سرنخی رسید که اعضای گروه را به هویت واقعی‌شان نزدیک‌تر می‌کرد.

تحلیلگران دیدند از داده‌های سرور روی یک حساب گوگل‌درایو نسخه‌ی پشتیبان گرفته می‌شود. آن حساب به همان آدرس جیمیل sheepstealing متصل بود؛ آدرسی که پیش‌تر به یکی از اعضای احتمالی تیم هکری نسبت داده می‌شد. لارسن از دیدن چنین اشتباهی تعجب کرد؛ چرا کسی باید اطلاعات داده‌های سرقت‌شده و غیرقانونی را روی گوگل درایوی ذخیره می‌کرد که مستقیماً به حساب خودش متصل بود؟

گوگل این سرنخ را برای اف‌بی‌آی فرستاد و مأمور پرونده ظرف چند دقیقه پاسخش را داد. ظاهراً در همین دوره، پژوهشگران بیرون از گوگل هم به سرنخ‌های مشابهی رسیده بودند. برایان کربس، روزنامه‌نگار و محقق شناخته‌شده‌ی امنیت سایبری، یک ماه پیش از بازداشت‌ها مجموعه‌ای از شواهد را منتشر کرده بود که رد آن‌ها به روبن تامسون می‌رسید.

بازداشت دو هکر اصلی TeamPCPAustralian Federal Police

حدود یک ماه پس از ارسال اطلاعات، مقام‌های آمریکایی فرایند حقوقی لازم را تکمیل و حکم قضایی لازم را دریافت کردند تا گوگل داده‌های مربوط به حساب تامسون را در اختیارشان بگذارد.

اواخر آگوست ۲۰۲۶، پلیس فدرال استرالیا پس از مجموعه تحقیقات مشترکی با اف‌بی‌آی، تامسون و لوئیس مایکل گیبلر را بازداشت کرد؛ دو جوان بیست و چند ساله که به‌عنوان مشارکت‌کنندگان اصلی تیم‌پی‌سی‌پی معرفی شدند. پلیس بعداً ویدیویی از تامسون منتشر کرد که او را با هودی و شلوار ورزشی، هنگام خروج از خانه‌ای در حومه‌ی شهر نشان می‌داد.

تغییر استراتژی امنیت سایبری گوگل؛ وقتی ناظر مخفی، عملیات را مختل می‌کند

نفوذ پژوهشگران امنیتی به گروه‌های مجرم سایبری، همیشه مرزهای حقوقی و اخلاقی حساسی دارد. لارسن تأکید می‌کند تحلیلگر مندیانت در هیچ نفوذی نقش نداشت و اعضای تیم‌پی‌سی‌پی را هم به اجرای عملیات حمله تشویق نکرد.

به گفته‌ی او، تحلیلگر بیشتر نقش یک مشاهده‌گر را داشت؛ آن‌قدر در گفت‌وگوها حضور پیدا می‌کرد که عضوی عادی به نظر برسد، اما از مرز مشارکت در فعالیت مجرمانه عبور نکند. لارسن این نقش را به «مگسی روی دیوار» تشبیه می‌کند و می‌گوید: «او فقط به‌اندازه‌ای حرف می‌زد که حضورش عجیب به نظر نرسد.»

داستان تیم‌پی‌سی‌پی نمونه‌ای از تغییرات بزرگ سیاست امنیت سایبری گوگل هم محسوب می‌شود. تحقیق درباره‌ی این گروه تقریباً هم‌زمان با راه‌اندازی واحد تازه‌ی Cyber Disruption Unit آغاز شد؛ واحدی که مأموریتش از شناسایی و گزارش حملات فراتر می‌رفت و روی مختل‌کردن عملیات مجرمان سایبری و گروه‌های هکری تحت حمایت دولت‌ها تمرکز داشت.

پرونده‌ی تیم‌پی‌سی‌پی خروجی این رویکرد را در عمل نشان می‌داد. گوگل فعالیت گروه را از داخل زیر نظر گرفت، با استفاده از اطلاعات به‌دست‌آمده دسترسی‌های آلوده را بست و قربانیان را خبر کرد، یک اکسپلویت روز صفر را پیش از گسترش حمله به سازنده رساند و سرانجام سرنخ‌هایی درباره‌ی هویت یکی از اعضای اصلی گروه را در اختیار اف‌بی‌آی گذاشت.

لارسن می‌گوید: «گزارش نوشتن فقط تا حدی فایده دارد. در قدم بعدی، باید اقدامی عملی برای محافظت از کاربران و مشتریان انجام دهیم.» برای تیم‌پی‌سی‌پی، این مرحله از زمانی آغاز شده بود که اعضای گروه هنوز تصور می‌کردند فقط ۱۲ نفر در گفت‌وگوی خصوصی‌شان حاضرند.