ჯგუფმა პროგრამული მიწოდების ჯაჭვზე თავდასხმებით 1 000-ზე მეტი კომპანია გატეხა.
An Undercover Google Analyst Infiltrated a Notorious Supply-Chain Hacking Gang
წყარო: Wired. ქართული თარგმანი — შიკრიკი.

ტექსტი ავტომატურად ითარგმნა. წყარო: Wired.
Google-ის საფრთხეების დაზვერვის ჯგუფმა (Google Threat Intelligence Group) ახლა გაამჟღავნა, რომ TeamPCP-ის თავდასხმების საკვანძო ეტაპზე კომპანიის ფარული მკვლევარი ჯგუფში შეაღწია. ამის შედეგად Google თავდასხმებს შიგნიდან აკვირდებოდა, სამიზნეებს აფრთხილებდა და ჯგუფის მოქმედებებს ხელს უშლიდა.
Google-ის მკვლევარი ოსტინ ლარსენი ამ დეტალებს უსაფრთხოების კვლევის კონფერენცია LABScon-ზე წარადგენს. ლარსენის თქმით, Google-მა საბოლოოდ მიაგნო ოპერაციული უსაფრთხოების შეცდომებს, რომლებიც სავარაუდოდ ერთ-ერთმა ბრალდებულმა ავსტრალიელმა დაუშვა. კომპანიამ მისი იდენტიფიცირებისთვის მნიშვნელოვანი ინფორმაცია სამართალდამცველებს გადასცა. Google-მა ცნობები TeamPCP-ის ყოფილი პარტნიორისგან, კიბერდანაშაულებრივი ჯგუფისგან ShinyHunters-ისგანაც მიიღო. ლარსენის თქმით, Google-ის უსაფრთხოების შვილობილ კომპანია Mandiant-ს ჯგუფის ახლო წრეში ფარული ანალიტიკოსი თითქმის თავიდანვე ჰყავდა.
ლარსენმა უაირდს უთხრა: „ჩვენი ერთ-ერთი ფარული ვინაობის მქონე თანამშრომელი მრავალი თვის განმავლობაში იმ პირის ნდობის მოპოვებას ცდილობდა, რომელიც TeamPCP-ში მიიწვიეს. ამიტომ ისიც ჯგუფში დაამატეს“. მან დასძინა: „ფაქტობრივად, Mandiant თითქმის პირველივე დღიდან კულისებში ყველაფერს აკვირდებოდა“.
გასული თვის ბოლოს ავსტრალიის პოლიციამ 20-იანების დასაწყისში მყოფი რუბენ იან ტომსონი და ლუის მაიკლ გებლერი დააკავა. გამოძიება გამოძიების ფედერალური ბიუროს (FBI) დახმარებით ჩატარდა. მათ ჰაკერული დანაშაულები წაუყენეს. ავსტრალიის ფედერალურმა პოლიციამ (AFP), რომელსაც პირადი მონაცემების დაცვის კანონების გამო სახელები არ დაუსახელებია, ისინი TeamPCP-ის „მთავარ მონაწილეებად“ მოიხსენია.
ჯგუფი ინტერნეტში პირველად, სავარაუდოდ, 2025 წლის ბოლოს გამოჩნდა. ის ღია კოდის პროგრამებს მავნე კოდის დასამალად განმეორებით ტეხდა. კოდი ჯგუფს დეველოპერების ავტორიზაციის მონაცემების მოპარვის საშუალებას აძლევდა. შემდეგ ჰაკერები სხვა ფართოდ გამოყენებულ ინსტრუმენტში მავნე კოდს ათავსებდნენ და ციკლს იმეორებდნენ.
ამ გაზაფხულიდან TeamPCP-მ გატეხა უსაფრთხოების ღია კოდის სკანერი Trivy, ხელოვნური ინტელექტის პროგრამირების ინტერფეისის ინსტრუმენტი LiteLLM და ვებუსაფრთხოების კომპანია Checkmarx-ის ინფრასტრუქტურა. სამიზნეებს შორის ასევე მოხვდა ვებაპლიკაციების ბიბლიოთეკა TanStack და საწარმოებისთვის განკუთვნილი ხელოვნური ინტელექტის პლატფორმა Mistral AI.
ამ თავდასხმებით ჯგუფმა ღია კოდის საცავი Github, მონაცემებთან მუშაობის კომპანია Mercor და თანამშრომელთა მოწყობილობები გატეხა. დაზარალებულებს შორის OpenAI, ევროკომისია და საჯაროდ დაუსახელებელი მრავალი სხვა ორგანიზაცია იყო. ზოგჯერ ჯგუფი თავდასხმების ავტომატიზებისთვის ჭიას Mini Shai-Hulud იყენებდა. სახელი „დიუნის“ ქვიშის ჭიებს უკავშირდება. ის შესაძლოა 2025 წლის სექტემბრის მსგავს კამპანიაში გამოყენებულ ადრინდელ ჭია Shai-Hulud-საც გულისხმობდეს. TeamPCP-ის კავშირი იმ კამპანიასთან კვლავ გაურკვეველია.

He Won the Nobel Prize for Protein Design. Now He Uses AI to Create Molecules Not Found in Nature
ლარსენის თქმით, Google-ის ფარული ანალიტიკოსი ჰაკერების ახლო წრეში მარტში მიიწვიეს. მან დაახლოებით 12-წევრიან ძირითად სასაუბრო ჯგუფზე წვდომა მიიღო, რომელსაც TeamPCP CanisterWorm-ს უწოდებდა.
TeamPCP-ის ერთ-ერთმა წევრმა გაჟონილ მიმოწერაში დაწერა: „უნდა გესმოდეთ, რომ თანამედროვე ისტორიაში ალბათ მიწოდების ჯაჭვზე აღრიცხული უდიდესი თავდასხმა მოვაწყვეთ“.
AFP-ის ყოფილმა ანალიტიკოსმა მაიკლ ფლეტჩერმა, რომელიც ახლა ავსტრალიურ სატელეკომუნიკაციო კომპანია Telstra-ში მუშაობს, იმ პერიოდში ლარსენს ჯგუფის მონიტორინგის მეთოდებზე მიმართა. ფლეტჩერის თქმით, ლარსენმა მას ჰაკერებთან სიფრთხილე ურჩია, რადგან ერთ-ერთი მათგანი „მეგობრული“ პირი იყო. ფლეტჩერმა გაიხსენა: „ვიფიქრე, ჯანდაბა, თქვენ აქ ასე ადრე შემოსულხართ“.
ლარსენის თქმით, ანალიტიკოსმა TeamPCP-ის მიერ მოპარული ავტორიზაციის მონაცემების სერვერზე წვდომა მიიღო. იქ მომხმარებლის სახელები, პაროლები და წვდომის ჟეტონები ინახებოდა. ჯგუფი მათ კომპანიების გამოძალვისთვის გამოყენებას გეგმავდა. ლარსენმა თქვა: „ვფიქრობდი, როგორ შეგვეფერხებინა მათი კამპანია რაც შეიძლება სწრაფად, ვიდრე სხვა გატეხვები მოხდებოდა?“ მან დასძინა: „მინდოდა, მათთვის საქმიანობა აგვერია“.
Google-ს ყველა დაზარალებული კომპანიისთვის უშუალოდ შეტყობინება მეტისმეტად დიდხანს გასტანდა. ამიტომ კომპანია ჯერ იმ მომსახურების მომწოდებლებს დაუკავშირდა, სადაც მონაცემების გამოყენება შეიძლებოდა, მათ შორის Amazon Web Services-სა და Microsoft-ს. მათ მონაცემები გააუქმეს და ჰაკერებს გამოყენების შესაძლებლობა მოუსპეს. ლარსენის გუნდმა მომწოდებლებსა და შემდეგ დაზარალებულებს ასობით შეტყობინება გაუგზავნა. ბევრმა დაუყოვნებლივ უპასუხა.
შიდა მიმოწერაზე წვდომით Google-მა კიდევ ერთი საფრთხეც აღმოაჩინა. ახლო წრის ერთ-ერთი წევრი ხელოვნური ინტელექტის ინსტრუმენტით ფართოდ გამოყენებული ავტორიზაციის პროგრამის უცნობი სისუსტის ექსპლოიტს ქმნიდა. მას ორფაქტორიანი ავთენტიფიკაციის გვერდის ავლა შეეძლო. Google-ის გუნდმა კოდი მოიპოვა და გამოსცადა. რამდენიმე ცვლილების შემდეგ მან იმუშავა. ეს ბუნებრივ გარემოში ხელოვნური ინტელექტით შექმნილი ჰაკერული მეთოდის იშვიათი შემთხვევა იყო. Google-მა პროგრამის შემქმნელი გააფრთხილა, რომელმაც სისუსტე გამოასწორა. კომპანიამ შემთხვევა მაისის კვლევაში აღწერა, თუმცა TeamPCP და ინფორმაციის მოპოვების გზა არ დაუსახელებია.
Google-ის ანალიტიკოსი TeamPCP-ში ერთადერთი მოღალატე არ ყოფილა.
AFP-ის ცნობით, ჯგუფს ნახევარ მილიონზე მეტი მომხმარებლის ავტორიზაციის მონაცემი ჰქონდა. მიუხედავად ამისა, ლარსენის შეფასებით, TeamPCP-მ გამოძალვით მხოლოდ ათობით ათასი დოლარი მიიღო და არა მილიონები. შემოსავლის გასაზრდელად მან რამდენიმე კიბერდანაშაულებრივი ჯგუფი პარტნიორად მიიწვია. მათ მოპარული მონაცემები გადაეცათ, სანაცვლოდ კი გამოძალული თანხის პროცენტი უნდა გაენაწილებინათ.
ერთ-ერთი პარტნიორი ShinyHunters იყო, რომელმაც მონაცემების ქურდობითა და გამომძალველი პროგრამებით მსხვერპლებისგან მილიონობით დოლარი მიიღო. მის თავდასხმებს შორის საგანმანათლებლო პლატფორმა Canvas-ის გატეხვაც იყო, რომელმაც მოგვიანებით აშშ-ში ათასობით სკოლა გააჩერა. ლარსენის თქმით, აპრილისთვის ShinyHunters-მა TeamPCP-ის მონაცემებით დამოუკიდებლად დაიწყო გამოძალვა და წილი აღარ გაუნაწილა. მან ლარსენს TeamPCP-ის სერვერიდან სრული მიმოწერაც გაუგზავნა, თუმცა არ იცოდა, რომ Google-ს მასზე უკვე ჰქონდა წვდომა.
ShinyHunters TeamPCP-ს X-ზე დასცინოდა. ამის შემდეგ TeamPCP-მ ახლო წრე შეამცირა და მონაცემები ახალ სერვერზე გადაიტანა. მან ShinyHunters, კიდევ რამდენიმე წევრი და Google-ის ფარული ანალიტიკოსი CanisterWorm-ის სასაუბრო ჯგუფიდან გააძევა. TeamPCP-ის ერთ-ერთმა ლიდერმა დაწერა: „უბრალოდ წაშალეთ და შეწყვიტეთ ShinyHunters-ისთვის ამ სისულელეების გაზიარება“.
ლარსენის თქმით, შიდა წყაროს დაკარგვის მიუხედავად, ციფრული გამოძიებით მან ერთ-ერთ ბრალდებულ ტომსონამდე მისასვლელი კვალი შეადგინა. BreachForums-ის მომხმარებელთა გაჟონილ მონაცემებში მან აღმოაჩინა, რომ CanisterWorm-ის ერთ-ერთი აქტიური მომხმარებელი Gmail-ის მისამართით [email protected] დარეგისტრირდა. სხვა არქივებში ლარსენმა იპოვა 2019 წლის დავა sheepstealing-ის სახელით მოქმედ პირსა და Microsoft Office-ის მეკობრული გასაღებების გამყიდველს შორის. მომხმარებელი თანხის დაბრუნებას PayPal-ის ანგარიშზე ითხოვდა, რომელიც [email protected] მისამართს უკავშირდებოდა.
TeamPCP-მ მონაცემები სხვა მომწოდებლის სერვერზე გადაიტანა. ლარსენის თქმით, Google-მა „სანდო პარტნიორის“ მეშვეობით ახალი სერვერის შიგთავსის ნაწილი შეიტყო. კომპანიამ ასევე აღმოაჩინა, რომ სარეზერვო ასლები იმავე [email protected] ანგარიშთან დაკავშირებულ Google Drive-ზე ინახებოდა.
ლარსენმა თქვა: „როცა ეს დავინახეთ, ვიფიქრე, შეუძლებელია. რატომ აგზავნიდა ის მთელ უკანონოდ მოპარულ მასალას საკუთარ თავთან დაკავშირებულ Google Drive-ზე?“ მისი თქმით, სწორედ მაშინ გადასცეს ინფორმაცია FBI-ს, რომლის აგენტმაც რამდენიმე წუთში დაინტერესება გამოხატა. ჟურნალისტმა და კიბერუსაფრთხოების მკვლევარმა ბრაიან კრებსმა გასულ თვეს ტომსონის იდენტიფიცირებამდე მიმყვანი საკუთარი მტკიცებულებებიც გამოაქვეყნა.
FBI-მ უაირდისთვის გაკეთებულ განცხადებაში „აქტიურ გამოძიებაზე“ კომენტარი არ გააკეთა. უწყებამ აღნიშნა, რომ ახალი კიბერსტრატეგიის შესაბამისად, პარტნიორობით მოწინააღმდეგეებზე ზემოქმედების გაძლიერებას ცდილობს. AFP-მ კომენტარზე უარი თქვა.
ლარსენის ინფორმაციით, მისი შეტყობინებიდან დაახლოებით ერთ თვეში აშშ-ის სამართალდამცველებმა ორდერით Google-ისგან ტომსონის მონაცემების მოთხოვნის სამართლებრივი პროცესი დაასრულეს. გასული თვის ბოლოს ავსტრალიის პოლიციამ ტომსონი დააკავა. არც ტომსონი და არც გებლერი კომენტარისთვის ხელმისაწვდომი არ აღმოჩნდა.
ლარსენმა ხაზი გაუსვა, რომ ფარული ანალიტიკოსი უკანონო ჰაკერულ საქმიანობაში არ მონაწილეობდა და ჯგუფს თავდასხმებისკენ არ უბიძგებდა. მან თქვა: „ის კედელზე მჯდარი ბუზივით მხოლოდ იმდენს ამბობდა, რომ ეჭვი არ გამოეწვია“. ლარსენმა დასძინა: „ჩვენს საქმიანობას მკაფიო საზღვრები აქვს“.
ლარსენის თქმით, TeamPCP-ისთვის ხელის აქტიურად შეშლა Google-ის ახალი მიდგომის ნაწილია. გამოძიება დაახლოებით მაშინ დაიწყო, როცა კომპანიამ კიბერთავდასხმების შეფერხების დანაყოფი შექმნა. მას კიბერდანაშაულისა და სახელმწიფოების მიერ მხარდაჭერილი ჰაკერული საქმიანობის წინააღმდეგ უფრო აგრესიული მოქმედება დაევალა.
ლარსენმა თქვა: „Google-ის საფრთხეების დაზვერვის ჯგუფმა შეფერხებაზე გაამახვილა ყურადღება. ეს ახლა ჩვენი ერთ-ერთი მისიაა“. მან დასძინა: „ანგარიშების წერას შეზღუდული სარგებლობა აქვს. მომხმარებლებისა და კლიენტების დასაცავად მოქმედება შემდეგი ნაბიჯია“.
თემებიოსტინ ლარსენირუბენ იან ტომსონილუის მაიკლ გებლერიმაიკლ ფლეტჩერიGoogleTeamPCPMandiantShinyHuntersავსტრალიის ფედერალური პოლიციაგამოძიების ფედერალური ბიურო (FBI)
შეადარე თარგმანი გამოცემის ორიგინალურ ტექსტს.
გამოქვეყნდა 18 სექტემბერი, 2026

The AI Slowdown Debate Crashed Salesforce’s Party

Customer Data Permanently Lost in Iran Strikes on Amazon Data Centers

Gavin Newsom is pushing for an AI kill switch

US chip fabs face massive 157,000 worker shortfall, mere 3% of US engineering grads enter chipmaking — despite six-figure salaries, US chip manufacturers are in dire need of engineers and technicians

House passes act to make AI data centers pay for grid upgrades to minimize impact on residents — measure directs states to consider adoption of federal standard within two years of passing
კომენტარი (0)
გაგვიზიარე შენი აზრი.
კომენტარები ავტომატურად მოწმდება.
აზრის გასაზიარებლად შექმენი ანგარიში ან შედი.
კომენტარები ჯერ არ არის. დაწერე პირველი.