💀 Google внедрила своего аналитика в ядро TeamPCP с первого дня Рубен Айан Томсон и Луис Майкл Гэблер, обоим чуть за двадцать, арестованы в Австралии в августе 2026 года. Австралийская федеральная полиция назвала их «основными участниками» TeamPCP, но не раскрыла имена по местным законам о конфиденциальности. Остин Ларсен из Google Threat Intelligence Group рассказал на LABScon: Mandiant держала в группе своего человека. Аналитика добавили в чат CanisterWorm в марте, когда в ядре TeamPCP было около 12 человек. Группа засветилась в конце 2025-го, а с весны 2026-го заражала цепочки поставок: Trivy, LiteLLM, Checkmarx, TanStack, Mistral AI. Через украденные аккаунты разработчиков добрались до GitHub, Mercor, устройств сотрудников OpenAI и Еврокомиссии. Свыше тысячи компаний и полумиллион учётных записей. Распространили заражение червём Mini Shai-Hulud. Подробности — по данным wired_security. Google не стала ждать уведомлений каждой жертвы. Сначала обратились в AWS и Microsoft — отозвать украденные учётные данные до того, как TeamPCP использует их для вымогательства. Отправили сотни уведомлений. Параллельно в чате заметили: кто-то из ядра через ИИ написал уязвимость нулевого дня для обхода двухфакторной аутентификации в популярном ПО для входа. Код проверили у себя. Работал. Разработчика предупредили. Дыру закрыли. Дальше — предательство внутри предателей: TeamPCP позвала ShinyHunters заработать на данных. Те не поделились выручкой. Передали Google полный журнал чата. Не зная, что у Google уже был свой крот. Внедрение с первого дня не остановило хищение полумиллиона учётных данных и взломы тысячи компаний. Доступ к внутренней информации ускорил отзыв учётных данных и исправление уязвимости нулевого дня, но не предотвратил саму волну атак через цепочку поставок. Я бы не строил стратегию на том, что в группе сидит чужой крот. #TeamPCP #SupplyChain #Mandiant #ShinyHunters