spot_img

Google desarticula TeamPCP tras infiltrar a un analista en el grupo durante meses

Análisis

Rubén Asenjo
Rubén Asenjo
Periodista apasionado por la actualidad internacional y la geopolítica. Escribo para entender el mundo en constante cambio y compartir perspectivas que despierten la reflexión y el debate. Comprometido con la búsqueda de la verdad y las historias que impacten e inspiren.

Un analista de la compañía se ganó la confianza del grupo durante meses hasta ser admitido en su chat interno, lo que permitió frenar ataques contra AWS, Microsoft y otros gigantes tecnológicos.

Google ha confirmado que mantuvo a un infiltrado dentro de TeamPCP, el colectivo de ciberdelincuentes señalado como responsable de una de las mayores campañas de ataques a la cadena de suministro detectadas hasta la fecha. La operación afectó a proyectos como Mistral AI y LiteLLM, además de alcanzar a GitHub, OpenAI y la Comisión Europea. Gracias a esta infiltración, la compañía pudo espiar al grupo desde dentro, alertar a las víctimas y frenar parte de sus intentos de extorsión.

➡️ Te puede interesar: Máster Profesional en Ciberseguridad, Ciberinteligencia y Ciberdefensa

El anuncio se produjo en la conferencia de seguridad LABScon, donde el investigador del Google Threat Intelligence Group, Austin Larsen, expuso los detalles ante WIRED. Según explicó, un analista llevaba desde marzo infiltrado en la organización, vigilando su actividad casi desde el arranque de la campaña. «Una de nuestras personas había estado trabajando durante varios meses para edificar la confianza necesaria con uno de los actores para ser invitado a formar parte de TeamPCP, y ser añadido finalmente al grupo», relató Larsen.

Así operaba TeamPCP

TeamPCP surgió a finales de 2025 y basaba su estrategia en infectar software de código abierto para robar credenciales de desarrolladores. Con ellas, introducía después su malware en otras herramientas ampliamente utilizadas, generando así un efecto en cadena. Entre los proyectos comprometidos figuraron Trivy, LiteLLM, Checkmarx, TanStack y Mistral AI, mientras que el impacto también llegó a GitHub, OpenAI y la Comisión Europea, dentro de una lista que supera las mil empresas afectadas. Para multiplicar el alcance, el grupo empleó además un gusano automatizado bautizado como Mini Shai-Hulud, en referencia a la saga Dune, diseñado para replicarse por sí mismo.

Mientras tanto, la tarea del analista infiltrado consistía en advertir de ataques inminentes. De este modo, alertó sobre un almacén de credenciales robadas que el grupo iba acumulando, lo que permitió a Google avisar a tiempo a AWS y Microsoft para revocarlas antes de que los atacantes las explotaran. Asimismo, informó de que un miembro del chat había utilizado inteligencia artificial para desarrollar un exploit de día cero contra un software de inicio de sesión muy extendido, capaz de sortear la doble autenticación, vulnerabilidad que el desarrollador logró finalmente parchear.

La traición de ShinyHunters destapó toda la operación

La visión de Google sobre la operación se completó gracias a ShinyHunters, el grupo con el que TeamPCP se había aliado para rentabilizar sus ataques y que terminó volviéndose contra ellos al entregar a Larsen el registro completo de sus conversaciones. Tras esa filtración, TeamPCP estrechó su círculo, trasladó los datos a otro servidor y expulsó tanto a ShinyHunters como al analista de Google, sin sospechar que este último era el infiltrado. Uno de los presuntos líderes, identificado por la cadena pública australiana ABC como Ruben Ian Thomson, un joven de poco más de veinte años, cayó por un error elemental, porque además de que su alias en el chat quedó vinculado a una cuenta de correo personal en filtraciones de foros de hackers, guardó una copia de todo el material robado en su propio Google Drive, dejando el acceso expuesto.

➡️ Te puede interesar: Máster Profesional de Analista de Inteligencia

Google trasladó esta información al FBI, lo que derivó en la detención de Thomson y de Louis Michael Gaebler a finales del mes pasado en Perth (Australia). Según la Policía Federal Australiana (AFP), ambos afrontan catorce cargos en conjunto —ocho y seis, respectivamente— por intrusión de datos, suplantación de identidad y blanqueo mediante criptomonedas, en una investigación iniciada en abril junto al FBI que contabiliza más de mil organizaciones comprometidas, más de 500.000 credenciales expuestas y al menos 300 GB de datos sustraídos. Este caso coincide con la puesta en marcha de la Cyber Disruption Unit, la nueva unidad de Google orientada a un combate más agresivo contra el cibercrimen y el hackeo patrocinado por Estados, sobre la que Larsen sentenció: «Escribir informes solo sirve hasta cierto punto. Pasar a la acción para proteger a usuarios y clientes es el siguiente paso».

Artículos relacionados

Masterclass y eventos relacionados

Formación relacionada

spot_img

Actualidad

Dejar respuesta:

Por favor, introduce tu comentario!
Introduce tu nombre aquí

spot_img