Tecnología

Google infiltró desde dentro al grupo hacker TeamPCP, responsable de masivo ataque a la cadena de suministro de software

Un analista encubierto de Google logró infiltrarse en TeamPCP, el grupo responsable de comprometer cientos de proyectos de código abierto y más de mil empresas mediante ataques a la cadena de suministro de software, según informó Google Threat Intelligence Group.

Un analista encubierto de Google logró infiltrarse en el grupo hacker TeamPCP, conocido por su masiva campaña de ataques a la cadena de suministro de software, que afectó a más de mil empresas y proyectos de código abierto. La información fue revelada por Google Threat Intelligence Group, que detalló cómo su agente interno permitió monitorear y mitigar la operación desde dentro.

Operación y alcance de TeamPCP

TeamPCP, activo desde finales de 2025, llevó a cabo una serie de ataques sin precedentes al comprometer herramientas de código abierto como el escáner de seguridad Trivy, la API LiteLLM, la infraestructura de Checkmarx, la biblioteca web TanStack y la plataforma Mistral AI. Estos ataques permitieron a los hackers robar credenciales de desarrolladores y propagar malware en ciclos sucesivos, afectando repositorios como GitHub y empresas como OpenAI y la Comisión Europea.

Además, el grupo desplegó un gusano autorreplicante llamado Mini Shai-Hulud, inspirado en la saga Dune, para automatizar y ampliar su alcance malicioso.

Infiltración y acciones de Google

Según explicó Austin Larsen, investigador de Google Threat Intelligence Group, un analista encubierto de la filial Mandiant fue invitado a un chat interno clave llamado CanisterWorm, donde se compartían credenciales robadas y planes del grupo. Esta infiltración comenzó en marzo, justo al inicio de la campaña de TeamPCP.

Te puede interesar
Cómo unirse a una llamada de FaceTime desde Android o Windows: guía práctica
TecnologíaCómo unirse a una llamada de FaceTime desde Android o Windows: guía prácticaFaceTime, tradicionalmente exclusivo para dispositivos Apple, ahora permite que usuarios de Android y Windows …

El acceso permitió a Google identificar y alertar a proveedores como Amazon Web Services y Microsoft para revocar credenciales comprometidas y evitar que los hackers explotaran esos accesos. Larsen destacó que se enviaron cientos de notificaciones que recibieron respuestas inmediatas.

Además, Google detectó que un miembro del grupo estaba desarrollando un exploit de día cero para un software de autenticación, creado con ayuda de inteligencia artificial. Tras analizarlo, Google informó al desarrollador, que pudo parchear la vulnerabilidad.

Colaboraciones y traiciones internas

TeamPCP intentó monetizar su botín asociándose con otros grupos criminales, entre ellos ShinyHunters, conocido por extorsiones millonarias. Sin embargo, ShinyHunters traicionó a TeamPCP al usar las credenciales robadas sin compartir ganancias y filtró sus chats a Google, que ya tenía acceso interno.

Tras estas traiciones, TeamPCP restringió su círculo interno y expulsó a ShinyHunters y al analista encubierto de Google.

Identificación y arrestos

Google utilizó técnicas de investigación digital para vincular a uno de los principales miembros de TeamPCP con la identidad real de Ruben Ian Thomson, basándose en filtraciones y datos públicos. Esta información fue entregada a la policía australiana y al FBI, que arrestaron a Thomson y a otro sospechoso, Louis Michael Gaebler, a finales de septiembre de 2026.

Larsen aclaró que el analista encubierto nunca participó en actividades ilegales, limitándose a observar para no levantar sospechas.

Contexto y futuro

Esta operación refleja un cambio en la estrategia de Google, que con su nueva Cyber Disruption Unit busca no solo reportar amenazas, sino intervenir activamente para proteger usuarios y clientes.

Los ataques a la cadena de suministro representan un riesgo creciente para la seguridad informática global, dada la dependencia de software abierto y herramientas compartidas en múltiples industrias.

¿Tenés una pregunta sobre esta nota?

El asistente de Infolenca responde con lo publicado en todo el sitio: noticias, entrevistas, informes y documentos oficiales.

Otras noticias relacionadas

Seguí la cobertura de esta sección.