مارس ۲۰۲۶، اعضای TeamPCP تازه داشتند یکی از گستردهترین حملات زنجیره تأمین نرمافزار در سالهای اخیر را راه میانداختند. گروه به نرمافزارهای متنباز نفوذ میکرد، اطلاعات ورود توسعهدهندگان را میدزدید و از همان حسابها برای آلودهکردن پروژههای بعدی استفاده میکرد.
در همان روزها، حلقهی اصلی تیمپیسیپی در اتاق گفتوگوی خصوصی با نام CanisterWorm دور هم جمع میشد. حدود ۱۲ نفر اجازهی ورود به اتاق را پیدا کرده بودند؛ جمع کوچکی که اعضایش دربارهی حملات، قربانیان و دادههای سرقتشده حرف میزدند.
ولی یکی از آن ۱۲ نفر تحلیلگری مخفی از Mandiant، شرکت امنیتی زیرمجموعهی گوگل بود.
خلاصه صوتی
خلاصه صوتی، ساختهشده با هوش مصنوعی
آستین لارسن، پژوهشگر گروه اطلاعات تهدید گوگل، ماهها بعد توضیح داد: «یکی از شخصیتهای پوششی ما ماهها وقت صرف کرده بود تا اعتماد فردی را که بعداً به تیمپیسیپی دعوت شد، جلب کند و از همین طریق به گروه ملحق شد. عملاً میتوان گفت که مندیانت از همان روز اول، همهچیز را از پشتصحنه تماشا میکرد.»
به گزارش وایرد نفوذی مندیانت درست زمانی وارد تیم هکری شد که آنها داشتند یکی از بزرگترین حملاتشان را به زنجیرههای تأمین انجام میدادند.
گروهی که زنجیرهی تأمین نرمافزار را به سلاح تبدیل کرد
TeamPCP اواخر سال ۲۰۲۵ در فضای آنلاین ظاهر شد، اما چند ماه بعد شهرتی به هم زد. شیوهی حملهی گروه نیز به یک چرخه شباهت داشت.
مهاجمان ابتدا یکی از پروژههای متنباز یا ابزارهای مورداستفادهی توسعهدهندگان را آلوده میکردند. بدافزاری روی سیستم قربانی نصب میشد و اطلاعات ورود، گذرواژه یا توکنهای دسترسی او را جمع میکرد. همان اعتبارنامهها راه ورود به پروژهها و سرویسهای تازه را باز میکردند و مهاجمان کد مخرب خود را در ابزار بعدی قرار میدادند. هر قربانی، مسیر رسیدن به قربانی بعدی را باز میکرد.
تیمپیسیپی از بهار ۲۰۲۶ به مجموعهای از ابزارها و زیرساختهای پرکاربرد حمله کرد؛ از اسکنر امنیتی متنباز Trivy و ابزار رابط برنامهنویسی هوش مصنوعی LiteLLM گرفته تا زیرساختهای شرکت امنیتی چکمارکس، کتابخانهی وب تناستک و پلتفرم سازمانی هوش مصنوعی میسترالایآی.
هکرها با دزدیدن اطلاعات ورود یک توسعهدهنده، از همان حساب برای نفوذ به پروژههای بعدی استفاده میکردند
در ادامه، زنجیرهی حملات به گیتهاب، شرکت مرکور و دستگاههای کارکنان OpenAI و کمیسیون اروپا رسید. گزارشهای عمومی فقط نام بخشی از قربانیان را فاش کردهاند.
گروه برای افزایش سرعت عملیاتش حتی سراغ کرم خودتکثیرشونده Mini Shai-Hulud رفت، با نامی برگرفته از کرمهای شنی فیلم تلماسه که بخشی از فرایند نفوذ را خودکار میکرد و دامنهی قربانیان را گسترش میداد. این نام به کرم دیگری به نام Shai-Hulud نیز اشاره داشت که سپتامبر ۲۰۲۵ در کارزاری مشابه ظاهر شده بود؛ بااینحال، هیچ مدرکی به دست نیامد که گروه را به عملیات قبلی مرتبط کند.
یکی از اعضای تیم هکرها در چتهای داخلی گروه با افتخار نوشته بود: «باید بفهمید که ما احتمالاً بزرگترین حملهی زنجیره تأمین ثبتشده در تاریخ مدرن را انجام دادیم.» و همان زمان، فردی از گوگل میان آنها حضور داشت.
نفوذی گوگل چه میدید؟
تحلیلگر مخفی مندیانت علاوه بر چت گروه، به اطلاعات مفیدتری هم دسترسی پیدا کرد؛ مثلاً توانست وارد سروری شود که تیمپیسیپی بخش بزرگی از اطلاعات سرقتشدهی قربانیان را در آن نگه میداشت.
نامهای کاربری، گذرواژهها و توکنهای دسترسی شرکتهای مختلف روی سرور بودند. هکرها میتوانستند با استفاده از همین اطلاعات دوباره به سیستمهای قربانیان وارد شوند، دادههای بیشتری بدزدند یا آنها را برای پرداخت پول تحتفشار بگذارند.
مایکل فلچر، تحلیلگر سابق پلیس فدرال استرالیا تقریباً همان زمان با لارسن تماس گرفت تا دربارهی روشهای زیرنظرگرفتن اعضا و فعالیتهای گروه صحبت کند. لارسن از او خواست بااحتیاط به هکرها نزدیک شود، چون یکی از افراد حاضر میان هکرها «خودی» بود. فلچر به یاد میآورد: «با خودم گفتم لعنتی، شما از همان اول داخل گروه بودهاید.»
برای گوگل، ماجرا از این نقطه شکل دیگری پیدا کرد. لارسن بعدها توضیح داد که هدف تیمش فقط تماشای فعالیت هکرها نبود. آنها میخواستند پیش از گسترش بیشتر حملات، مسیر تیمپیسیپی را مختل کنند.
مندیانت بهجای هشدار تکتک به قربانیان، مستقیماً با ارائهدهندگان ابری تماس گرفت
اگر میخواستند به همهی شرکتهای قربانی اطلاعرسانی کنند؛ زمان زیادی از دست میدادند؛ چون تعداد سازمانهای درگیر خیلی بالا رفته بود. در نتیجه گوگل سراغ سرویسهایی رفت که هکرها میتوانستند از اعتبارنامههای سرقتشده، روی آنها استفاده کنند.
گوگل با مایکروسافت و آمازون وبسرویس و چند شرکت و دپارتمان دیگر تماس گرفت، صدها ایمیل هشدار برای ارائهدهندگان خدمات فرستاد و از آنها خواست توکنها و اطلاعات ورود سرقتشده را باطل کنند. بدین ترتیب بخشی از دادههایی که تیمپیسیپی برای دسترسی دوباره به حسابها جمعآوری کرده بود، ارزشش را از دست میداد.
در مرحلهی بعد پیامهای هشدار مستقیماً به قربانیان هم رسیدند و البته بسیاری از شرکتها بلافاصله جواب دادند.
یک اکسپلویت روز صفر که با کمک هوش مصنوعی ساخته شد
گوگل با دسترسی به گفتوگوهای خصوصی تیمپیسیپی به نکتههای مهم دیگری هم پی برد. برای مثال، یکی از اعضای حلقهی مرکزی گروه، جدا از حملات زنجیره تأمین، با کمک هوش مصنوعی روی آسیبپذیری روز صفر یک نرمافزار پرکاربرد ورود به حسابها کار میکرد که به باور گوگل، هدفش پیداکردن راهی برای دورزدن احراز هویت دومرحلهای بود.
هکرها میخواستند با کمک هوش مصنوعی، احراز هویت دومرحلهای را دور بزنند
تیم گوگل نسخهای از کد را به دست آورد و آن را آزمایش کرد. کد اولیه با چند تغییر کوچک کار میکرد و از ضعفی بهره میگرفت که سازندهی نرمافزار تا آن زمان از وجودش خبر نداشت.
اهمیت ماجرا به نقش هوش مصنوعی برمیگشت. گوگل با نمونهای واقعی روبهرو میشد که در آن از هوش مصنوعی برای توسعهی یک روش هک مبتنی بر آسیبپذیری روز صفر استفاده شده بود. شرکت موضوع را به توسعهدهندهی نرمافزار گزارش کرد و نقص امنیتی برطرف شد.
گوگل پیشتر در ماه می، ماجرا را طی یک مطالعه موردی شرح داده بود؛ اما نامی از تیمپیسیپی نمیبرد و توضیحی هم دربارهی نحوهی دستیابی گوگل به کد اکسپلویت نمیداد. حالا مشخص شده بود که سرنخ را به لطف همان نفوذی حاضر در حلقهی داخلی گروه بهدست آوردهاند.
TeamPCP قربانی خیانت شریک خودش شد
تیمپیسیپی با همهی موفقیتهای فنیاش، در تبدیل دادههای سرقتشده به پول عملکرد ضعیفتری داشت. پلیس فدرال استرالیا میگوید هکرها اطلاعات ورود بیش از نیممیلیون کاربر را در اختیار داشتند. بااینحال، لارسن تخمین میزند درآمد حاصل از اخاذی فقط به چند دههزار دلار رسیده بود؛ درحالیکه برخی گروههای مشابه هکری از عملیاتهای خود میلیونها دلار درآمد کسب میکردند.
تیمپیسیپی برای پولسازترکردن حملات خود از چند گروه مجرم سایبری دیگر دعوت کرد به عملیاتش بپیوندند. این گروههای همکار به اطلاعات ورود سرقتشده دسترسی پیدا میکردند، از قربانیان پول میگرفتند و در مقابل بخشی از درآمد اخاذی را به تیمپیسیپی میدادند. یکی از این شرکا شاینیهانترز بود.
خیانت گروه شاینیهانترز و دزدیدن لاگها باعث شد حلقهی اصلی هکرها کوچک شود
شاینیهانترز سابقهای طولانی در سرقت داده، باجگیری و باجافزار داشت و پیشتر از حملاتش میلیونها دلار درآمد کسب کرده بود. نفوذ به پلتفرم آموزشی Canvas، که بعدها اختلال گستردهای در مدارس آمریکا ایجاد کرد، از جمله عملیاتهای منتسب به همین گروه محسوب میشد.
ولی همکاری شاینیهانترز با تیمپیسیپی فقط چند هفته دوام آورد. حوالی آوریل، شاینیهانترز شروع کرد به استفادهی مستقل از اعتبارنامههای سرقتشده و پول حاصل از اخاذی را برای خودش نگه داشت. اعضای گروه حتی یک نسخهی کامل از لاگ گفتوگوهای سرور تیمپیسیپی را هم برای آستین لارسن ارسال کردند؛ بیخبر از اینکه گوگل از طریق نفوذیاش پیشاپیش به همان گفتوگوها دسترسی داشت.
شاینیهانترز در شبکهی X هم شریک بزرگش را مسخره میکرد و سرانجام رهبران تیمپیسیپی را به ستوه آورد. اعضای این تیم هکری تصمیم گرفتند حلقهی داخلی کانیسترورم را کوچکتر کنند. آنها اطلاعات سرقتشده را به سرور دیگری منتقل کردند و شاینیهانترز و چند نفر دیگر را بیرون انداختند؛ تحلیلگر مخفی گوگل هم از گروه حذف شد.
یکی از رهبران تیمپیسیپی در گفتوگوهای داخلیشان نوشته بود: «فقط اطلاعات را پاک کنید و دیگر هیچچیزی را با شاینیهانترز به اشتراک نگذارید.» مأموریت نفوذی گوگل همانجا پایان یافت؛ اما تحقیقات وارد مرحلهی دیگری شد.
از عملیات مخفی به کارآگاهی اینترنتی
گوگل دیگر کسی در داخل تیمپیسیپی نداشت، اما هکرها ردهای دیگری از خود بهجا گذاشته بودند. لارسن سراغ روشهای رایجتر تحقیقات دیجیتال رفت و یکی از فعالترین نامهای کاربری حاضر در چت کانیسترورم را دنبال کرد.
رد همان نام کاربری در اطلاعات افشاشده از یک انجمن هکری هم دیده میشد، اینجا با آدرس جیمیل sheepstealing@gmail.com. لارسن در مرحلهی بعدی آرشیو انجمنهای قدیمیتر را جستوجو کرد و به سرنخی از سال ۲۰۱۹ رسید.
فردی با نام مستعار sheepstealing، مشابه همان نام قبلی، با فروشندهای که کلیدهای غیرقانونی مایکروسافت آفیس را میفروخت اختلاف پیدا کرده بود و درخواست بازپرداخت پول داشت. او حساب پیپالی را برای دریافت پول گذاشته بود که در آدرس ایمیلش نام کوچک روبن به چشم میخورد. این نام را به یاد داشته باشید.
اشتباه هکر در ذخیرهی لاگهای سرقتشده روی گوگلدرایو شخصی، ردپای او را به افبیآی رساند
مدتی بعد تیمپیسیپی محل نگهداری دادههای سرقتشده را عوض کرد. گوگل از طریق فردی که لارسن او را «شریک مورداعتماد» مینامد، به بخشی از اطلاعات سرور جدید دست پیدا کرد و همانجا به سرنخی رسید که اعضای گروه را به هویت واقعیشان نزدیکتر میکرد.
تحلیلگران دیدند از دادههای سرور روی یک حساب گوگلدرایو نسخهی پشتیبان گرفته میشود. آن حساب به همان آدرس جیمیل sheepstealing متصل بود؛ آدرسی که پیشتر به یکی از اعضای احتمالی تیم هکری نسبت داده میشد. لارسن از دیدن چنین اشتباهی تعجب کرد؛ چرا کسی باید اطلاعات دادههای سرقتشده و غیرقانونی را روی گوگل درایوی ذخیره میکرد که مستقیماً به حساب خودش متصل بود؟
گوگل این سرنخ را برای افبیآی فرستاد و مأمور پرونده ظرف چند دقیقه پاسخش را داد. ظاهراً در همین دوره، پژوهشگران بیرون از گوگل هم به سرنخهای مشابهی رسیده بودند. برایان کربس، روزنامهنگار و محقق شناختهشدهی امنیت سایبری، یک ماه پیش از بازداشتها مجموعهای از شواهد را منتشر کرده بود که رد آنها به روبن تامسون میرسید.
حدود یک ماه پس از ارسال اطلاعات، مقامهای آمریکایی فرایند حقوقی لازم را تکمیل و حکم قضایی لازم را دریافت کردند تا گوگل دادههای مربوط به حساب تامسون را در اختیارشان بگذارد.
اواخر آگوست ۲۰۲۶، پلیس فدرال استرالیا پس از مجموعه تحقیقات مشترکی با افبیآی، تامسون و لوئیس مایکل گیبلر را بازداشت کرد؛ دو جوان بیست و چند ساله که بهعنوان مشارکتکنندگان اصلی تیمپیسیپی معرفی شدند. پلیس بعداً ویدیویی از تامسون منتشر کرد که او را با هودی و شلوار ورزشی، هنگام خروج از خانهای در حومهی شهر نشان میداد.
تغییر استراتژی امنیت سایبری گوگل؛ وقتی ناظر مخفی، عملیات را مختل میکند
نفوذ پژوهشگران امنیتی به گروههای مجرم سایبری، همیشه مرزهای حقوقی و اخلاقی حساسی دارد. لارسن تأکید میکند تحلیلگر مندیانت در هیچ نفوذی نقش نداشت و اعضای تیمپیسیپی را هم به اجرای عملیات حمله تشویق نکرد.
به گفتهی او، تحلیلگر بیشتر نقش یک مشاهدهگر را داشت؛ آنقدر در گفتوگوها حضور پیدا میکرد که عضوی عادی به نظر برسد، اما از مرز مشارکت در فعالیت مجرمانه عبور نکند. لارسن این نقش را به «مگسی روی دیوار» تشبیه میکند و میگوید: «او فقط بهاندازهای حرف میزد که حضورش عجیب به نظر نرسد.»
داستان تیمپیسیپی نمونهای از تغییرات بزرگ سیاست امنیت سایبری گوگل هم محسوب میشود. تحقیق دربارهی این گروه تقریباً همزمان با راهاندازی واحد تازهی Cyber Disruption Unit آغاز شد؛ واحدی که مأموریتش از شناسایی و گزارش حملات فراتر میرفت و روی مختلکردن عملیات مجرمان سایبری و گروههای هکری تحت حمایت دولتها تمرکز داشت.
پروندهی تیمپیسیپی خروجی این رویکرد را در عمل نشان میداد. گوگل فعالیت گروه را از داخل زیر نظر گرفت، با استفاده از اطلاعات بهدستآمده دسترسیهای آلوده را بست و قربانیان را خبر کرد، یک اکسپلویت روز صفر را پیش از گسترش حمله به سازنده رساند و سرانجام سرنخهایی دربارهی هویت یکی از اعضای اصلی گروه را در اختیار افبیآی گذاشت.
لارسن میگوید: «گزارش نوشتن فقط تا حدی فایده دارد. در قدم بعدی، باید اقدامی عملی برای محافظت از کاربران و مشتریان انجام دهیم.» برای تیمپیسیپی، این مرحله از زمانی آغاز شده بود که اعضای گروه هنوز تصور میکردند فقط ۱۲ نفر در گفتوگوی خصوصیشان حاضرند.