Austin Larsen, analista de Google, se infiltra en una peligrosa banda de hackers: "¡Caramba, ya han estado dentro desde hace mucho tiempo!"

Hackers en Google
Hackers en GoogleGenerado con IA
Noticia
Añádenos en Google

Elígenos como tu fuente preferida en Google.

Google se infiltró en el grupo hacker TeamPCP, neutralizó un ciberataque masivo a la cadena de suministro y ayudó al FBI a arrestar a sus líderes para detenerlos.

Una de las mayores campañas de ataques a la cadena de suministro de software vuelve a chocar con las grandes compañías. Se trata de un caso del famoso grupo de hackers llamado TeamPCP e involucra al gigante tecnológico de Silicon Valley.

Google asegura que observaba parte de la operación desde dentro gracias a Austin Larsen, analista de la empresa, y parece que se trata de una de las amenazas más fuertes registradas hasta la fecha.

El monitoreo se llevó a cabo mediante las ejecuciones de las acciones maliciosas tras afectar a más de un millar de organizaciones. A continuación, han compartido la información sobre cómo se han dado las cosas.

El infiltrado de Google que observó a TeamPCP desde el inicio

Sistemas hackeados
Sistemas hackeadosFreepik

Desde las puertas traseras para acceder a todo tu ordenador con las bibliotecas de Python hasta una afectación de más de 70 repositorios de GitHub, puedes hacerte una idea de lo peligroso que pueden llegar a ser los hackers de TeamPCP.

Con el tiempo se ha convertido en uno de los grupos de ciberdelincuentes más populares dentro de la industria tecnológica. De hecho, ha pasado por varios nombres, como PCPcat, ShellForce o DeadCatx3.

De acuerdo con los detalles revelados por Austin Larsen, investigador de Google Threat Intelligence Group, la organización llevó a cabo una campaña masiva de ataques contra proyectos de código abierto.

Lo descubierto indica que se estaba utilizando malware para comprometer herramientas ampliamente utilizadas y expandir su alcance a nuevas víctimas.

Por supuesto, en este tipo de equipos es difícil adentrarse o tener datos relacionados con los integrantes. Esto es justo lo que hace particular este caso porque Google ha logrado infiltrarse para tener una fuente dentro del círculo cercano de los atacantes.

Según explicó Larsen durante la conferencia LABScon y en declaraciones a WIRED, un analista encubierto de Mandiant, empresa de seguridad propiedad de Google, llevaba meses generando confianza con una persona que posteriormente fue invitada a TeamPCP.

Gracias a ello, el investigador obtuvo acceso al chat interno conocido como CanisterWorm prácticamente desde los primeros momentos de actividad del grupo.

Larsen resumió la situación con una frase reveladora: "Básicamente, casi el primer día, Mandiant estaba observando todo detrás de escena". Esa visibilidad permitió a Google seguir en tiempo real parte de los movimientos de la organización. 

El infiltrado llegó a tener acceso a servidores donde se almacenaban credenciales robadas, incluidos nombres de usuario, contraseñas y tokens de acceso obtenidos durante la campaña. Todos los uuariso 

En lugar de limitarse a recopilar información, el equipo decidió actuar para reducir el impacto potencial. Larsen explicó que su objetivo era impedir nuevos compromisos antes de que los delincuentes pudieran aprovechar las credenciales o utilizarlas en esquemas de extorsión.

Cómo Google ayudó a frenar los ataques y la caída de los presuntos responsables

La información obtenida por el analista encubierto ayudó a Google a coordinar acciones defensivas a gran escala. En este punto, la compañía optó por avisar primero a proveedores clave como Amazon Web Services y Microsoft para revocar credenciales comprometidas.

Posteriormente, se enviaron cientos de notificaciones tanto a proveedores como a organizaciones afectadas, acelerando la respuesta ante la amenaza.

Según el experto en ciberseguridad, una persona vinculada al entorno de TeamPCP utilizó herramientas de inteligencia artificial para desarrollar un exploit dirigido contra un software de autenticación ampliamente empleado.

La compañía alertó al desarrollador responsable del producto afectado para que corrigiera la vulnerabilidad antes de que pudiera explotarse de forma masiva.

Se ha confirmado que una investigación basada en filtraciones de datos, registros de foros de hackers y cuentas vinculadas permitió seguir un rastro digital que apuntaba hacia Ruben Ian Thomson, uno de los presuntos integrantes clave del grupo.

Como señaló, “escribir informes solo puede ser útil hasta cierto punto. Tomar medidas para proteger a los usuarios y clientes, ese es el siguiente paso”.

Tras estas decisiones y el trabajo de ciberseguridad realizado por parte del gigante tecnológico. Google trasladó esa información al FBI, que posteriormente colaboró con las autoridades australianas.

El mes pasado, Thomson y Louis Michael Gaebler fueron arrestados en Australia y acusados de delitos relacionados con piratería informática. Por el momento, esta es toda la información que se sabe, aunque las investigaciones continúan para seguir obteniendo datos con respecto al popular grupo de hackers.