Un analista encubierto de Google logró infiltrarse en el grupo hacker TeamPCP, conocido por su masiva campaña de ataques a la cadena de suministro de software, que afectó a más de mil empresas y proyectos de código abierto. La información fue revelada por Google Threat Intelligence Group, que detalló cómo su agente interno permitió monitorear y mitigar la operación desde dentro.
Operación y alcance de TeamPCP
TeamPCP, activo desde finales de 2025, llevó a cabo una serie de ataques sin precedentes al comprometer herramientas de código abierto como el escáner de seguridad Trivy, la API LiteLLM, la infraestructura de Checkmarx, la biblioteca web TanStack y la plataforma Mistral AI. Estos ataques permitieron a los hackers robar credenciales de desarrolladores y propagar malware en ciclos sucesivos, afectando repositorios como GitHub y empresas como OpenAI y la Comisión Europea.
Además, el grupo desplegó un gusano autorreplicante llamado Mini Shai-Hulud, inspirado en la saga Dune, para automatizar y ampliar su alcance malicioso.
Infiltración y acciones de Google
Según explicó Austin Larsen, investigador de Google Threat Intelligence Group, un analista encubierto de la filial Mandiant fue invitado a un chat interno clave llamado CanisterWorm, donde se compartían credenciales robadas y planes del grupo. Esta infiltración comenzó en marzo, justo al inicio de la campaña de TeamPCP.

El acceso permitió a Google identificar y alertar a proveedores como Amazon Web Services y Microsoft para revocar credenciales comprometidas y evitar que los hackers explotaran esos accesos. Larsen destacó que se enviaron cientos de notificaciones que recibieron respuestas inmediatas.
Además, Google detectó que un miembro del grupo estaba desarrollando un exploit de día cero para un software de autenticación, creado con ayuda de inteligencia artificial. Tras analizarlo, Google informó al desarrollador, que pudo parchear la vulnerabilidad.
Colaboraciones y traiciones internas
TeamPCP intentó monetizar su botín asociándose con otros grupos criminales, entre ellos ShinyHunters, conocido por extorsiones millonarias. Sin embargo, ShinyHunters traicionó a TeamPCP al usar las credenciales robadas sin compartir ganancias y filtró sus chats a Google, que ya tenía acceso interno.
Tras estas traiciones, TeamPCP restringió su círculo interno y expulsó a ShinyHunters y al analista encubierto de Google.
Identificación y arrestos
Google utilizó técnicas de investigación digital para vincular a uno de los principales miembros de TeamPCP con la identidad real de Ruben Ian Thomson, basándose en filtraciones y datos públicos. Esta información fue entregada a la policía australiana y al FBI, que arrestaron a Thomson y a otro sospechoso, Louis Michael Gaebler, a finales de septiembre de 2026.
Larsen aclaró que el analista encubierto nunca participó en actividades ilegales, limitándose a observar para no levantar sospechas.
Contexto y futuro
Esta operación refleja un cambio en la estrategia de Google, que con su nueva Cyber Disruption Unit busca no solo reportar amenazas, sino intervenir activamente para proteger usuarios y clientes.
Los ataques a la cadena de suministro representan un riesgo creciente para la seguridad informática global, dada la dependencia de software abierto y herramientas compartidas en múltiples industrias.




