نفوذ تحلیلگر مخفی Google به حلقه داخلی یک گروه خطرناک هک زنجیره تامین
گروه اطلاعات تهدید Google اعلام کرد که ماهها یک جاسوس در حلقه داخلی گروه هکری بدنام TeamPCP داشته است.

در یک نگاه (نکات کلیدی خبر)
خلاصه مهمترین نکات و تحولات این گزارش برای مطالعه سریع
- نفوذ موفق تحلیلگر مخفی Google به هسته مرکزی گروه هکری TeamPCP و رصد لحظهای عملیاتهای مخرب آنها.
- استفاده هکرها از یک ابزار هوش مصنوعی برای توسعه یک اکسپلویت روز-صفر (Zero-day) و دور زدن احراز هویت دومرحلهای.
- افشای اطلاعات و دستگیری اعضای کلیدی گروه پس از درگیری داخلی و اشتباهات امنیتی، که منجر به جلوگیری از باجگیریهای کلان شد.
پیش از آنکه دو نفر از اعضای منتسب به گروه هکری TeamPCP ماه گذشته در استرالیا دستگیر و متهم شوند، این گروه یک کمپین هک بیسابقه در تاریخ را اجرا کرده بود. این هکرها صدها برنامه متنباز را به بدافزار آلوده کردند، حسابهای کاربری توسعهدهندگان را برای تداوم هک زنجیره تامین نرمافزار به سرقت بردند و حتی یک کرم خودتکثیرشونده با تم فیلم Dune را برای خودکارسازی این فرایند منتشر کردند که در نهایت به نفوذ به بیش از هزار شرکت منجر شد.
اکنون گروه اطلاعات تهدید Google فاش کرده است که در یکی از لحظات حساس حملات TeamPCP، محقق مخفی این شرکت به درون این گروه نفوذ کرده بود. این اتفاق به Google اجازه داد تا موج هکها را از درون رصد کند، به اهداف نفوذ هشدار دهد و حتی در خنثیسازی تلاشهای گروه برای سوءاستفاده از قربانیان نقش داشته باشد.
آستین لارسن، محقق گروه اطلاعات تهدید Google، در جریان کنفرانس امنیتی LABScon جزئیاتی از تحقیقات و نفوذ این شرکت به TeamPCP در بحبوحه کمپین هک زنجیره تامین بینظیر و آشوبناک این گروه را ارائه خواهد داد. طبق گزارشها، Google در نهایت با پیگیری ردپای اشتباهات امنیت عملیاتی یکی از دو شهروند استرالیایی که اکنون به عنوان اعضای اصلی گروه متهم هستند، اطلاعات شناسایی کلیدی را به نهادهای مجری قانون تحویل داد. این شرکت همچنین اطلاعاتی از ShinyHunters دریافت کرد؛ یک گروه مجرمانه سایبری بدنام دیگر که با TeamPCP همکاری داشت، اما بعداً به این هکرهای زنجیره تامین پشت کرد. و شاید غافلگیرکنندهترین بخش ماجرا این باشد که شرکت امنیت سایبری Mandiant (زیرمجموعه Google) تقریباً از همان روزهای ابتدایی شهرت TeamPCP، یک تحلیلگر مخفی را در حلقه داخلی این گروه قرار داده بود.
به گفته لارسن در مصاحبهای پیش از این رویداد: «یکی از هویتهای جعلی ما ماهها برای جلب اعتماد یکی از بازیگرانی که به TeamPCP دعوت شده بود، تلاش کرد و بدین ترتیب به گروه اضافه شد. بنابراین در واقع، تقریباً از روز اول، Mandiant در حال تماشای همهچیز در پشت صحنه بود.»
جاسوس درون TeamPCP
اواخر ماه گذشته، روبن ایان تامسون و لوئیس مایکل گبلر، دو جوان استرالیایی در اوایل دهه ۲۰ زندگی خود، توسط پلیس استرالیا در یک تحقیقات مشترک با کمک FBI دستگیر و به جرایم هکری متهم شدند. پلیس فدرال استرالیا (AFP) آنها را به عنوان «مشارکتکنندگان اصلی» در TeamPCP توصیف کرد. این گروه هکری که به نظر میرسد اولین بار در اواخر سال ۲۰۲۵ در فضای آنلاین ظاهر شد، با یک سری حملات آبشاری و گستاخانه به زنجیره تامین خبرساز شده بود. آنها بارها نرمافزارهای متنباز را برای پنهان کردن بدافزار خود در معرض خطر قرار دادند که این امر به آنها اجازه میداد تا اعتبارنامههای توسعهدهندگان نرمافزار را بربایند و کدهای مخرب خود را در یک ابزار پرکاربرد دیگر قرار دهند و این چرخه را تکرار کنند.
برای مثال، از بهار امسال، TeamPCP اسکنر امنیتی متنباز Trivy، رابط برنامهنویسی اپلیکیشن هوش مصنوعی LiteLLM، زیرساخت شرکت امنیت برنامههای تحت وب Checkmarx، کتابخانه وباپلیکیشن TanStack و پلتفرم هوش مصنوعی سازمانی Mistral AI را هک کرد. این حملات مکرر به زنجیره تامین که هر کدام به گروه امکان میداد شبکه خود را برای قربانیان بیشتری گسترش دهند، در نهایت به هکرها اجازه داد تا به مخزن کدهای متنباز GitHub، شرکت پیمانکاری داده Mercor، دستگاههای کارمندان در OpenAI، کمیسیون اروپا و بسیاری از نهادهای دیگر که نامشان به صورت عمومی فاش نشده است، نفوذ کنند. گاهی اوقات، این گروه یک کرم به نام Mini Shai-Hulud (برگرفته از کرمهای شنی در فیلم Dune) را برای خودکارسازی هک و گسترش نفوذ به قربانیان بیشتر مستقر میکردند.
لارسن اکنون میگوید که در ماه مارس، درست زمانی که TeamPCP هکهای دیوانهوار زنجیره تامین خود را آغاز کرده بود، تحلیلگر مخفی Google برای پیوستن به حلقه داخلی هکرها دعوت شد. این منبع داخلی که لارسن از افشای نام او خودداری کرد، یکی از حدود ۱۲ عضو گروه بود که به یک چت اصلی به نام CanisterWorm در TeamPCP دسترسی پیدا کرد.
یکی از اعضای TeamPCP در چتهای فاششده نوشته بود: «شما باید درک کنید که ما شاید بزرگترین حمله زنجیره تامین ثبتشده در تاریخ مدرن را انجام دادهایم.»
مایکل فلچر، تحلیلگر سابق AFP که اکنون در بخش تحقیقات تهدید یک شرکت مخابراتی استرالیایی کار میکند، میگوید در همان حوالی درباره روشهای نظارت بر اعضا و فعالیتهای گروه با لارسن تماس گرفته بود. به یاد میآورد که لارسن در پاسخ از او خواست تا با احتیاط به هکرها نزدیک شود، زیرا یکی از آنها نیروی «خودی» است. فلچر میگوید: «با خودم فکر کردم که شما چقدر زود به داخل این گروه نفوذ کردهاید.»
لارسن میگوید که تحلیلگر مخفی Google به سروری دسترسی پیدا کرد که TeamPCP گنجینهای از اعتبارنامههای سرقتی قربانیان بیشمار خود را در آن ذخیره میکرد؛ نامهای کاربری، رمزهای عبور و توکنهای دسترسی که از طریق هک به دست آورده بود و ظاهراً قصد داشت از آنها برای باجگیری از شرکتهای هدف استفاده کند. بنابراین تیم Google تصمیم گرفت برای هشدار به قربانیان و جلوگیری از نقشه باجگیری TeamPCP وارد عمل شود. به گفته لارسن: «فکر من این بود که چگونه میتوانیم در سریعترین زمان ممکن، پیش از وقوع نفوذهای بیشتر، کمپین آنها را مختل کنیم؟ بیایید کارهایشان را به هم بریزیم. هدف من این بود.»
به جای تمرکز بر اطلاعرسانی مستقیم به مالکان اعتبارنامههای سرقتشده در شرکتهای قربانی، Google ابتدا با ارائهدهندگانی مانند خدمات وب آمازون و Microsoft تماس گرفت که این اعتبارنامهها در آنجا قابل استفاده بودند، تا این مدارک را باطل کنند و از سوءاستفاده هکرها جلوگیری شود. لارسن و تیمش صدها ایمیل هشدار به این ارائهدهندگان و سپس به قربانیان ارسال کردند که بسیاری از آنها پاسخهای فوری در پی داشت.
لارسن میگوید در همان زمان، دسترسی Google به چت داخلی TeamPCP این امکان را فراهم کرد تا متوجه شوند فردی در حلقه مرکزی گروه، مستقل از هکهای زنجیره تامین، در حال استفاده از یک ابزار هوش مصنوعی برای توسعه یک اکسپلویت روز-صفر در یک نرمافزار پرکاربرد ورود به سیستم است تا احراز هویت دومرحلهای را دور بزند. تیم Google یک نسخه از کد اکسپلویت را دریافت و آزمایش کرد و متوجه شد که با چند تغییر جزئی، کد عمل میکند؛ این یک نمونه نادر از تکنیکهای هک ایجادشده توسط هوش مصنوعی در دنیای واقعی بود که از یک آسیبپذیری ناشناخته نرمافزاری بهره میبرد. Google به توسعهدهنده نرمافزار هشدار داد و آنها توانستند نقص امنیتی را برطرف کنند.
خیانتهای بیشتر و امنیت عملیاتی ضعیف
مشخص شد که تحلیلگر Google تنها نفوذی در میان اعضای TeamPCP نبوده است.
به گفته لارسن، حتی قبل از تلاشهای مداخلهجویانه Google، این گروه در کسب درآمد از مجموعه عظیم دادههای سرقتی خود با مشکل مواجه بود؛ دادههایی که به گفته پلیس استرالیا شامل اعتبارنامه بیش از نیم میلیون کاربر میشد. لارسن تخمین میزند که علیرغم این حجم از اطلاعات، آنها تنها دهها هزار دلار از طریق باجگیری به دست میآوردند. بنابراین، TeamPCP در تلاشی برای درآمدزایی بهتر از هکهای خود، از چندین گروه مجرمانه سایبری دیگر دعوت به همکاری کرد و در ازای دریافت درصدی از مبالغ اخاذی، دسترسی به اعتبارنامههای مسروقه را به آنها داد.
یکی از این شرکای سایبری ShinyHunters بود؛ یک گروه هکری قدیمی و بسیار پرکار که میلیونها دلار از قربانیان خود از طریق سرقت داده و باجافزار اخاذی کرده است. حدود ماه آوریل، چند هفته پس از شروع همکاری با TeamPCP، اعضای ShinyHunters به گفته لارسن سرکش شدند و با استفاده از اعتبارنامههای TeamPCP باجگیریهای مستقلی انجام دادند، اما سهم هکرهای زنجیره تامین را پرداخت نکردند. کار به جایی رسید که ShinyHunters بدون اینکه لارسن درخواستی کرده باشد، یک نسخه کامل از چتهای گروه در سرور TeamPCP را برای او ارسال کرد؛ غافل از اینکه او از قبل از طریق جاسوس Google به آنها دسترسی داشت.
این گروه همچنین در شبکه اجتماعی X (توییتر سابق) TeamPCP را به سخره گرفت و خیانت آشکار آنها توجه TeamPCP را به خود جلب کرد. TeamPCP در واکنش به این اتفاق، حلقه داخلی خود را محدود کرد، دادههایش را به یک سرور جدید انتقال داد و ShinyHunters و چندین عضو دیگر از جمله تحلیلگر مخفی Google را از چت CanisterWorm اخراج کرد.
یکی از رهبران TeamPCP نوشته بود: «فقط آن را پاک کنید و به اشتراکگذاری مطالب با shinyhunters پایان دهید.»
با این حال، به گفته لارسن حتی بدون آن منبع داخلی، کارهای کارآگاهی دیجیتال سنتیتر به او اجازه داد تا سرنخهایی را کنار هم بگذارد که در نهایت هویت تامسون (یکی از دو مرد متهم به ایفای نقشهای کلیدی در TeamPCP) را برای او فاش کرد. لارسن در میان دادههای فاششده کاربران انجمن هکری BreachForums دریافت که یکی از فعالترین شناسهها در چت CanisterWorm با آدرس جیمیل sheepstealing@gmail.com ثبت شده است. با بررسی آرشیو سایر انجمنها، او با یک درگیری در سال ۲۰۱۹ میان فردی با نام مستعار sheepstealing و فروشنده کلیدهای غیرمجاز Microsoft Office مواجه شد که در آن کاربر یادشده درخواست بازپرداخت وجه به یک حساب پیپال مرتبط با یک ایمیل شخصی را کرده بود.
پس از آنکه TeamPCP اعتبارنامههای سرقتی خود را به سروری با میزبانی ارائهدهندهای دیگر منتقل کرد، Google توانست از طریق یک شریک مورد اعتماد، به محتوای سرور جدید پی ببرد. همچنین مشخص شد که از این اطلاعات در اکانت Google Drive مرتبط با همان آدرس جیمیل نسخه پشتیبان تهیه میشده است.
لارسن میگوید: «وقتی این موضوع را دیدیم، با خودم فکر کردم که امکان ندارد. چرا او باید تمام این اطلاعات غیرقانونی و دزدی را به یک اکانت Google Drive که به خودش متصل است ارسال کند؟ در همان زمان بود که این اطلاعات را به نهادهای امنیتی ارائه دادیم.» به گفته لارسن، او تنها در عرض چند دقیقه پاسخی علاقهمندانه از یک مامور دریافت کرد.
در بیانیهای که برای رسانهها ارسال شده است، نهادهای امنیتی از اظهار نظر درباره هرگونه تحقیقات فعال خودداری کردند، اما خاطرنشان ساختند که از طریق مشارکتها در تلاش برای افزایش تاثیرگذاری بر مجرمان سایبری هستند. پلیس استرالیا نیز از اظهار نظر خودداری کرد.
به گفته لارسن، حدود یک ماه پس از ارائه این اطلاعات، نهادهای مجری قانون در ایالات متحده فرایند قانونی درخواست دادههای تامسون از Google را با یک حکم قضایی به پایان رساندند. اواخر ماه گذشته، تامسون توسط پلیس استرالیا دستگیر شد و ویدیویی از خروج او از یک خانه در حومه شهر در حالی که هودی و شلوار گرمکن به تن داشت، منتشر گردید.
تلاش برای برقراری تماس با تامسون یا گبلر (عضو دیگر منتسب به TeamPCP که دستگیر شده است) برای دریافت نظر آنها بینتیجه ماند.
لارسن تاکید کرد که تحلیلگر مخفی Google در داخل TeamPCP هرگز در هیچگونه هک غیرقانونی یا حتی تشویق به نفوذ گروه مشارکت نکرده است. لارسن میگوید: «آنها فقط ناظری خاموش بودند و تنها به اندازهای صحبت میکردند که مشکوک به نظر نرسند. خطوط قرمزی در مورد فعالیتهای ما وجود دارد.»
اما لارسن همچنین اشاره میکند که تلاش تیم او برای خنثی کردن فعالانه هکهای TeamPCP بخشی از یک تغییر رویکرد جدید در درون Google است. به هر حال، این تحقیقات تقریباً همزمان با راهاندازی واحد جدید اختلال سایبری در Google آغاز شد که به صورت رسمی وظیفه دارد رویکرد تهاجمیتری را برای مبارزه با جرایم سایبری اتخاذ کند.
لارسن میگوید: «گروه اطلاعات تهدید Google اکنون بر روی ایجاد اختلال در عملیاتهای مجرمانه تاکید دارد و این یکی از ماموریتهای فعلی ما است. نوشتن گزارشها فقط تا حدودی مفید است. اقدام عملی برای محافظت از کاربران و مشتریان، گام بعدی محسوب میشود.»
برچسب های مرتبط
مطالب مرتبط و پیشنهادی

رکورد ۸۳۳ هزار دانلود ماهانه برای LEGAL-BERT؛ وقتی توسعهدهندهها قید مدلهای گرانقیمت را میزنند!
مدل زبانی تخصصی LEGAL-BERT با ثبت بیش از ۸۳۳ هزار دانلود در ماه روی پلتفرم هاگینگ فیس حسابی خبرساز شده است. این ابزار جمعوجور و تخصصی نشان میدهد که برای پردازش و تحلیل متون حقوقی، حتماً نیازی به مدلهای غولپیکر و پرهزینه ندارید و گزینههای بهینه همچنان در اوج هستند.

جاسوسی هوش مصنوعی در محل کار؛ کارمندان میگویند کارفرماها باید قانوناً مچگیریهایشان را لو بدهند!
نظرسنجیهای تازه نشان میدهد که بیشتر کارمندان حس میکنند مدیرانشان با ابزارهای هوش مصنوعی تمام حرکات آنها را زیر نظر گرفتهاند. حالا بیش از ۸۰ درصد شاغلان خواستار تصویب قانونی شدهاند که شرکتها را مجبور کند هرگونه مچگیری و نظارت هوش مصنوعی در محیط کار را رسماً اعلام کنند.

گزارش داغ مایکروسافت از نفوذ جهانی هوش مصنوعی؛ امارات در صدر و رتبه عجیب آمریکا!
مایکروسافت در تازهترین گزارش خود از ضریب نفوذ هوش مصنوعی در جهان پرده برداشت؛ آماری شگفتانگیز که نشان میدهد امارات و سنگاپور با فاصلهای خیرهکننده پیشتاز دنیا هستند و در مقابل، آمریکا در رتبه ۲۱ جا مانده است. همچنین الگوی استفاده از هوش مصنوعی میان کشورهای غربی و کشورهای در حال توسعه، از تفاوتی عمیق میان کاربردهای روزمره و آموزش پرده برمیدارد.
دیدگاه ها و گفتگوی تخصصی
نظرات خود را با جامعه مخاطبان وایر ای آی در میان بگذارید
هنوز دیدگاهی برای این مطلب ثبت نشده است
اولین نفری باشید که دیدگاه، تحلیل یا دیدگاه خود را درباره این موضوع با دیگران به اشتراک می گذارد.