Google近日罕有公開披露,其資訊安全團隊在供應鏈黑客組織 TeamPCP 發動大規模開源污染攻擊期間,成功安排分析師以臥底身分滲入對方核心圈,從早期開始監察整個攻擊過程,並透過撤銷大量失竊憑證,阻斷對方後續勒索計畫。
TeamPCP 於 2025 年底冒起,短短數月內污染數百個開源程式,竊取逾 50 萬組開發者憑證,並利用名為「Mini Shai-Hulud」的自動化蠕蟲擴散攻擊。該惡意程式名稱取自《沙丘》中的沙蟲,最終入侵逾千間企業,目標包括 GitHub、Mercor、OpenAI 員工裝置及歐盟執委會等。
Google Threat Intelligence Group 研究員 Austin Larsen 在 SentinelOne LABScon 披露,Mandiant 一名臥底分析師於今年 3 月獲邀加入 TeamPCP 約 12 人的核心聊天室「CanisterWorm」,並取得儲存大量失竊憑證的伺服器存取權。鑑於潛在受害者眾多,Google 難以逐一通知,因而直接聯絡 AWS、Microsoft 等雲端服務供應商撤銷相關憑證,同時向受害者發出大量通知,成功阻斷 TeamPCP 的後續勒索計畫。
臥底行動亦發現,TeamPCP 核心成員正利用人工智能工具,開發針對常用登入軟件的零時差漏洞,據稱可繞過雙重驗證。Google 取得程式碼後進行測試,確認漏洞可行,隨即通報相關開發商修補,以防止漏洞遭進一步利用。
為提高勒索收入,TeamPCP 曾邀請多個黑客組織合作,包括 ShinyHunters。不過,ShinyHunters 其後倒戈,被指私吞勒索所得,並把 TeamPCP 整份內部聊天紀錄交予 Google,更在社交平台 X 公開挑釁。事件迫使 TeamPCP 更換伺服器及縮減核心圈,Google 的臥底分析師最終亦被踢出群組。
Google 團隊其後透過論壇資料追查核心成員所使用的 Gmail 帳號,並發現 TeamPCP 把大量竊得資料備份至同一帳號的 Google Drive。Google 隨即向FBI提供線索。約一個月後,美國執法部門完成向 Google 申請資料的法律程序;至8月下旬,澳洲警方正式拘捕 TeamPCP 其中一名疑似主腦 Ruben Ian Thomson,其後亦拘捕另一名成員 Louis Michael Gaebler。
FBI 回覆 WIRED 查詢時表示,不評論正在進行的調查,但指出最新發布的《FBI Cyber Strategy》提出透過跨機構合作,提升打擊網絡對手的效能。澳洲聯邦警察同樣拒絕置評。
Larsen 強調,Google 安插於 TeamPCP 的 臥底分析師從未參與任何非法入侵,亦沒有鼓勵黑客行動,相關行動設有明確界線。事件亦反映 Google 透過新成立的 Cyber Disruption Unit,採取更主動方式打擊網絡犯罪及國家級黑客入侵。


