đŸ•”ïž Contexte

Article publiĂ© le 18 septembre 2026 par Andy Greenberg sur Wired, Ă  l’occasion d’une prĂ©sentation d’Austin Larsen (Google Threat Intelligence Group / Mandiant) Ă  la confĂ©rence LABScon de SentinelOne. L’article rĂ©vĂšle les dĂ©tails d’une opĂ©ration d’infiltration menĂ©e par Google contre le groupe TeamPCP, dont deux membres australiens ont Ă©tĂ© arrĂȘtĂ©s le mois prĂ©cĂ©dent.

đŸ‘„ Le groupe TeamPCP

TeamPCP est un groupe cybercriminel apparu fin 2025, composĂ© d’environ 12 membres actifs dans un canal interne nommĂ© CanisterWorm. Deux membres prĂ©sumĂ©s, Ruben Ian Thomson et Louis Michael Gaebler, tous deux australiens d’une vingtaine d’annĂ©es, ont Ă©tĂ© arrĂȘtĂ©s par la police australienne (AFP) en coopĂ©ration avec le FBI.

Le groupe est accusĂ© d’avoir :

  • Compromis des outils open-source (Trivy, LiteLLM, TanStack, infrastructure Checkmarx, plateforme Mistral AI)
  • VolĂ© des comptes dĂ©veloppeurs pour propager son code malveillant
  • BrechĂ© GitHub, Mercor, et des appareils d’employĂ©s d’OpenAI et de la Commission europĂ©enne
  • CollectĂ© plus de 500 000 identifiants d’utilisateurs
  • DĂ©ployĂ© un ver auto-propageable nommĂ© Mini Shai-Hulud pour automatiser les compromissions

🔍 L’infiltration par Google/Mandiant

DÚs mars, un analyste undercover de Mandiant (filiale de Google) a été invité à rejoindre le cercle interne de TeamPCP via CanisterWorm. Cet analyste a eu accÚs au serveur de stockage des identifiants volés. Google a alors :

  • ContactĂ© AWS et Microsoft pour rĂ©voquer les credentials compromis
  • EnvoyĂ© des centaines de notifications aux victimes
  • Obtenu une copie d’un exploit zero-day dĂ©veloppĂ© par IA ciblant un logiciel d’authentification Ă  deux facteurs, testĂ© et transmis au dĂ©veloppeur pour patch

🐍 La trahison de ShinyHunters

TeamPCP avait associĂ© plusieurs groupes criminels, dont ShinyHunters, pour monĂ©tiser ses donnĂ©es volĂ©es. En avril, ShinyHunters a trahi TeamPCP en menant ses propres extorsions sans reverser la part convenue, puis a transmis Ă  Larsen les logs complets du chat interne de TeamPCP — ignorant que Google y avait dĂ©jĂ  accĂšs. Suite Ă  cela, TeamPCP a expulsĂ© ShinyHunters et l’analyste infiltrĂ© de CanisterWorm.

đŸ§© Identification et arrestation

Austin Larsen a retracĂ© l’identitĂ© de Thomson via :

  • Une fuite de donnĂ©es BreachForums liant un pseudonyme actif Ă  l’adresse rubenthomson96@gmail.com
  • Des archives de forums montrant ce pseudonyme liĂ© Ă  un compte PayPal associĂ© Ă  rubenthomson@gmail.com
  • La dĂ©couverte que le nouveau serveur de TeamPCP Ă©tait sauvegardĂ© sur un Google Drive liĂ© Ă  ce mĂȘme compte Gmail

Ce dernier Ă©lĂ©ment a conduit Google Ă  transmettre l’information au FBI, qui a obtenu un mandat et dĂ©clenchĂ© l’arrestation par l’AFP.

📌 Nature de l’article

Article de presse spĂ©cialisĂ©e Ă  visĂ©e de post-mortem opĂ©rationnel, documentant les mĂ©thodes d’infiltration, de disruption et d’attribution utilisĂ©es par Google GTIG/Mandiant contre TeamPCP, dans le cadre de la nouvelle Cyber Disruption Unit de Google.

🧠 TTPs et IOCs dĂ©tectĂ©s

Acteurs de menace

TTP

  • T1195.001 — Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
  • T1078 — Valid Accounts (Defense Evasion)
  • T1586.002 — Compromise Accounts: Email Accounts (Resource Development)
  • T1543 — Create or Modify System Process (Persistence)
  • T1588.005 — Obtain Capabilities: Exploits (Resource Development)
  • T1566 — Phishing (Initial Access)
  • T1657 — Financial Theft (Impact)
  • T1496 — Resource Hijacking (Impact)
  • T1567.002 — Exfiltration Over Web Service: Exfiltration to Cloud Storage (Exfiltration)

IOC

  • Emails : rubenthomson96@gmail.com
  • Emails : rubenthomson@gmail.com

⚠ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© — contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.

Malware / Outils

  • Mini Shai-Hulud (other)
  • Shai-Hulud (other)

🟱 Indice de vĂ©rification factuelle : 71/100 (haute)

  • ✅ wired.com — source reconnue (liste interne) (20pts)
  • ✅ 12461 chars — texte complet (fulltext extrait) (15pts)
  • ✅ 2 IOC(s) (6pts)
  • ⬜ pas d’IOC vĂ©rifiĂ© (0pts)
  • ✅ 9 TTPs MITRE identifiĂ©es (15pts)
  • ✅ date extraite du HTML source (10pts)
  • ✅ acteur(s) identifiĂ©(s) : TeamPCP, ShinyHunters (5pts)
  • ⬜ pas de CVE Ă  vĂ©rifier (0pts)

🔗 Source originale : https://www.wired.com/story/an-undercover-google-analyst-infiltrated-a-notorious-supply-chain-hacking-gang/