谷歌威胁情报团队9月20日披露,该公司一名卧底分析师曾在黑客团伙TeamPCP的活动高峰期潜入该组织内部,使谷歌得以从内部监视这轮供应链攻击、向被入侵企业发出预警,并向执法部门提供关键身份信息。
据Ars Technica报道,相关调查细节当天在安全公司SentinelOne举办的LABScon研究会议上公布,由谷歌威胁情报团队研究员奥斯汀·拉森介绍。谷歌称,这次渗透发生在TeamPCP攻击浪潮的一个关键时刻。
TeamPCP被指制造了历史上罕见的攻击浪潮。该团伙用恶意代码污染了数百个开源程序,盗取开发者账号以延续软件供应链攻击,还释放了一个以《沙丘》为主题、可自我传播的蠕虫程序来自动化这一过程,最终入侵超过一千家企业。该团伙两名据称的核心成员上月在澳大利亚被捕并遭到指控。
拉森说,谷歌最终追踪到这两名澳大利亚嫌疑人中一人所犯的一系列操作安全疏漏,并将关键身份信息移交执法部门。谷歌还从另一个知名网络犯罪团伙ShinyHunters处获得情报——该团伙曾与TeamPCP合作,后来转而对付这伙供应链攻击者。
拉森还表示,谷歌旗下安全子公司Mandiant的一名卧底分析师(并非他本人)几乎从TeamPCP进入公众视野之初就身处该团伙核心圈层。谷歌借此向被入侵的目标发出警告,并协助阻断该团伙利用这些受害者的尝试。