đ”ïž Contexte
Article publiĂ© le 18 septembre 2026 par Andy Greenberg sur Wired, Ă l’occasion d’une prĂ©sentation d’Austin Larsen (Google Threat Intelligence Group / Mandiant) Ă la confĂ©rence LABScon de SentinelOne. L’article rĂ©vĂšle les dĂ©tails d’une opĂ©ration d’infiltration menĂ©e par Google contre le groupe TeamPCP, dont deux membres australiens ont Ă©tĂ© arrĂȘtĂ©s le mois prĂ©cĂ©dent.
đ„ Le groupe TeamPCP
TeamPCP est un groupe cybercriminel apparu fin 2025, composĂ© d’environ 12 membres actifs dans un canal interne nommĂ© CanisterWorm. Deux membres prĂ©sumĂ©s, Ruben Ian Thomson et Louis Michael Gaebler, tous deux australiens d’une vingtaine d’annĂ©es, ont Ă©tĂ© arrĂȘtĂ©s par la police australienne (AFP) en coopĂ©ration avec le FBI.
Le groupe est accusĂ© d’avoir :
- Compromis des outils open-source (Trivy, LiteLLM, TanStack, infrastructure Checkmarx, plateforme Mistral AI)
- Volé des comptes développeurs pour propager son code malveillant
- BrechĂ© GitHub, Mercor, et des appareils d’employĂ©s d’OpenAI et de la Commission europĂ©enne
- CollectĂ© plus de 500 000 identifiants d’utilisateurs
- Déployé un ver auto-propageable nommé Mini Shai-Hulud pour automatiser les compromissions
đ L’infiltration par Google/Mandiant
DÚs mars, un analyste undercover de Mandiant (filiale de Google) a été invité à rejoindre le cercle interne de TeamPCP via CanisterWorm. Cet analyste a eu accÚs au serveur de stockage des identifiants volés. Google a alors :
- Contacté AWS et Microsoft pour révoquer les credentials compromis
- Envoyé des centaines de notifications aux victimes
- Obtenu une copie d’un exploit zero-day dĂ©veloppĂ© par IA ciblant un logiciel d’authentification Ă deux facteurs, testĂ© et transmis au dĂ©veloppeur pour patch
đ La trahison de ShinyHunters
TeamPCP avait associĂ© plusieurs groupes criminels, dont ShinyHunters, pour monĂ©tiser ses donnĂ©es volĂ©es. En avril, ShinyHunters a trahi TeamPCP en menant ses propres extorsions sans reverser la part convenue, puis a transmis Ă Larsen les logs complets du chat interne de TeamPCP â ignorant que Google y avait dĂ©jĂ accĂšs. Suite Ă cela, TeamPCP a expulsĂ© ShinyHunters et l’analyste infiltrĂ© de CanisterWorm.
đ§© Identification et arrestation
Austin Larsen a retracĂ© l’identitĂ© de Thomson via :
- Une fuite de donnĂ©es BreachForums liant un pseudonyme actif Ă l’adresse
rubenthomson96@gmail.com - Des archives de forums montrant ce pseudonyme liĂ© Ă un compte PayPal associĂ© Ă
rubenthomson@gmail.com - La dĂ©couverte que le nouveau serveur de TeamPCP Ă©tait sauvegardĂ© sur un Google Drive liĂ© Ă ce mĂȘme compte Gmail
Ce dernier Ă©lĂ©ment a conduit Google Ă transmettre l’information au FBI, qui a obtenu un mandat et dĂ©clenchĂ© l’arrestation par l’AFP.
đ Nature de l’article
Article de presse spĂ©cialisĂ©e Ă visĂ©e de post-mortem opĂ©rationnel, documentant les mĂ©thodes d’infiltration, de disruption et d’attribution utilisĂ©es par Google GTIG/Mandiant contre TeamPCP, dans le cadre de la nouvelle Cyber Disruption Unit de Google.
đ§ TTPs et IOCs dĂ©tectĂ©s
Acteurs de menace
- TeamPCP (cybercriminal) â orkl.eu · Malpedia · MITRE ATT&CK
- ShinyHunters (cybercriminal) â orkl.eu · Malpedia · MITRE ATT&CK
TTP
- T1195.001 â Supply Chain Compromise: Compromise Software Dependencies and Development Tools (Initial Access)
- T1078 â Valid Accounts (Defense Evasion)
- T1586.002 â Compromise Accounts: Email Accounts (Resource Development)
- T1543 â Create or Modify System Process (Persistence)
- T1588.005 â Obtain Capabilities: Exploits (Resource Development)
- T1566 â Phishing (Initial Access)
- T1657 â Financial Theft (Impact)
- T1496 â Resource Hijacking (Impact)
- T1567.002 â Exfiltration Over Web Service: Exfiltration to Cloud Storage (Exfiltration)
IOC
- Emails :
rubenthomson96@gmail.com - Emails :
rubenthomson@gmail.com
â ïž Ă propos de ces IOC â ils sont extraits automatiquement de l’article original le 20 septembre 2026 et n’ont pas fait l’objet d’une vĂ©rification externe. Un indicateur peut avoir Ă©tĂ© rĂ©attribuĂ© depuis : une IP de C2 peut redevenir un service lĂ©gitime, un domaine sinkholĂ© peut changer de propriĂ©taire. Aucune garantie d’exactitude ni d’actualitĂ© â contrĂŽlez leur validitĂ© avant tout usage opĂ©rationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
Malware / Outils
- Mini Shai-Hulud (other)
- Shai-Hulud (other)
đą Indice de vĂ©rification factuelle : 71/100 (haute)
- â wired.com â source reconnue (liste interne) (20pts)
- â 12461 chars â texte complet (fulltext extrait) (15pts)
- â 2 IOC(s) (6pts)
- ⏠pas d’IOC vĂ©rifiĂ© (0pts)
- â 9 TTPs MITRE identifiĂ©es (15pts)
- â date extraite du HTML source (10pts)
- â acteur(s) identifiĂ©(s) : TeamPCP, ShinyHunters (5pts)
- ⏠pas de CVE à vérifier (0pts)
đ Source originale : https://www.wired.com/story/an-undercover-google-analyst-infiltrated-a-notorious-supply-chain-hacking-gang/