Google внедрила аналитика в чат хакеров и сорвала атаки на цепочки поставок

20 сентября 2026, 17:18 2 мин чтения
Google внедрила аналитика в чат хакеров и сорвала атаки на цепочки поставок
Иллюстрация: IT GID Медиа

Google впервые раскрыла, что её аналитик под прикрытием несколько недель наблюдал за группировкой TeamPCP изнутри. Это позволило предупредить жертв и предотвратить готовившиеся атаки на разработчиков.

В марте 2026 года аналитик Mandiant получил доступ к закрытому чату CanisterWorm, где общались около 12 участников группировки TeamPCP. Несколько недель он наблюдал за их действиями, не участвуя во взломах и не подталкивая к преступлениям, а лишь поддерживая минимальное общение для сохранения доступа.

Ключевым активом группировки был сервер с похищенными именами пользователей, паролями и токенами. Google связалась с компаниями, в том числе Amazon Web Services и Microsoft, чтобы те отозвали скомпрометированные ключи до того, как ими воспользуются злоумышленники. Команда исследователя Остина Ларсена отправила сотни уведомлений.

TeamPCP, которую Google отслеживает как UNC6780, с начала 2026 года специализировалась на атаках на цепочки поставок. Злоумышленники заражали доверенные разработчиками инструменты и компоненты, а затем извлекали секреты из сред, которые уже были взломаны. Их целями были экосистемы PyPI, npm и Docker Hub, а также такие продукты, как Trivy, LiteLLM, инфраструктура Checkmarx, библиотека TanStack и платформа Mistral AI.

Доступ к чату позволил раскрыть готовившуюся атаку на популярный веб-инструмент администрирования с открытым исходным кодом. Один из участников TeamPCP использовал искусственный интеллект для создания эксплойта к неизвестной ранее уязвимости. Google получила копию программы и после небольших исправлений убедилась, что эксплойт действительно работает. Это позволило предупредить разработчика, который закрыл уязвимость до массовой эксплуатации.

Для российских компаний эта история – напоминание о рисках, связанных с использованием открытых репозиториев и сторонних зависимостей. Атаки на цепочки поставок могут затронуть любую организацию, которая доверяет популярным библиотекам и инструментам. Стоит пересмотреть процессы проверки обновлений и ограничить доступ к секретам сборки.

Чтобы снизить риски, проверяйте учётные записи разработчиков и секреты систем сборки на компрометацию, а также внимательно относитесь к обновлениям из публичных репозиториев. Провайдерам облачных услуг важно оперативно отзывать подозрительные ключи и токены, а компаниям – быстро реагировать на уведомления о возможной утечке.

Поделиться: Telegram ВКонтакте
MAX может читать данные мини-приложений: архитектура или угроза? Читайте дальше MAX может читать данные мини-приложений: архитектура или угроза? Исследователи выяснили, что Android-версия MAX технически способна видеть и изменять данные встроенных сервисов, включая авторизационные. Э… ИБ2 мин Вопросы по информационной безопасности? Команда IT GID поможет — от аудита инфраструктуры до защиты периметра и данных. Услуги и решения →