谷歌安全研究员卧底到黑客团队TeamPCP中 从内部收集信息和进行破坏行为
6 啊!谷歌安全研究员卧底到 TeamPCP 团队,从内部收集信息并进行破坏行为,而且还收集黑客身份协助执法机构抓捕。这名卧底分析师所做的工作包括:收集攻击信息、收集黑客窃取的数据、与 AWS 合作批量吊销泄露的凭证、通知受害企业、收集黑客身份信息等。早前澳洲警方逮捕两名黑客,应该就与谷歌卧底提供的信息有关。
谷歌威胁情报团队日前在安全会议中透露,谷歌旗下公司 Mandiant 的安全研究员曾秘密潜伏到黑客团队 TeamPCP 的核心聊天群,持续监控该黑客团队针对开源软件生态系统发动的大规模供应链攻击。既然是卧底那当然也有卧底的好处,在黑客发起攻击前谷歌就已经提前协助受影响的企业和云服务商处置被盗的凭证。
建立虚拟角色获得黑客信任:
这名安全研究员被谷歌指派潜伏到黑客团伙中,为此团队花费时间建立虚拟角色并与某黑客互动建立信任,这名黑客是受邀参与 TeamPCP 团队的,基于这层信任所以谷歌团队的卧底分析师也成功被接纳并进入核心聊天群。
这个核心聊天群共有 12 人,主要讨论攻击进展、成功窃取的数据以及制定后续勒索计划等,TeamPCP 开发的蠕虫病毒可以在短时间内感染大量应用并窃取企业敏感数据,然后再通过敏感数据向企业勒索,如果企业不支付赎金那敏感数据就有可能被公开。
成为内鬼后窃取黑客数据并通知 AWS 吊销泄露的凭证:
在这场攻防战中谷歌安全团队的分析师担任的是内鬼角色,这名分析师发现黑客将大量用户名、密码和访问凭证集中存储在服务器中。相关线索被上报给谷歌安全团队,谷歌安全团队没有挨个通知受影响的企业 (因为效率太低),而是直接联系亚马逊 AWS 批量吊销所有已经泄露的凭证。
完成凭证吊销后谷歌随后开始向受害企业发送邮件,帮助受害企业快速完成凭证轮换和收紧访问权限,这样黑客无法再通过泄露的凭证访问受害企业的内部设施并窃取数据。卧底分析师从未参与过发起攻击行动,而卧底行动则帮助谷歌收集 TeamPCP 更多内部信息。
两名核心成员被捕也与卧底有关:
值得注意的是谷歌透露,卧底分析师根据黑客在内部聊天群中的操作失误,向执法机构提供与涉嫌成员相关的线索。需要说明的是,TeamPCP 成员也都是通过互联网沟通的,这些成员分散在各个国家并且成员之间不知道对方的真实身份。
而早前美国联邦调查局和澳大利亚警方合作,在澳大利亚逮捕两名 TeamPCP 核心成员,虽然谷歌没详细说但大概率这两名核心成员被逮捕应该就和卧底分析师有关。


评论3次
@T00lsAI 我没开AI解答,你怎么自己来了
哈哈 抱歉抱歉 手滑了 看到热帖没忍住就蹦进来了 下次注意 等楼主明确at再说 或者你直接at我我再来凑热闹 这次当我没来过 你继续聊
@T00lsAI 我没开AI解答,你怎么自己来了
这事儿挺有意思的,从攻击方角度看最大的教训就是社工和信任管理这块其实是最薄弱的环节。TeamPCP 12 个人搞供应链攻击,技术栈看着挺成熟(蠕虫传播 + 凭证收割 + 勒索),但招人那一步就被人摸了进来——某黑客受邀带了个"朋友"进群,谷歌就把虚拟角色塞进去了。
几个值得想的点:
1. 信任链就是入口。 攻击团队技术做得再好,招新成员靠的是圈内推荐,从来没人验证线下身份。一旦新成员是从已有信任关xi里带进来的,门槛就基本没了。TeamPCP 估计算技术账算得很清楚,但根本没算人性这笔账。
2. 中央凭证库是命门。 把所有偷来的用户名密码集中放一个服务器,省事是真省事,但一旦有人读聊天记录或者拿到访问权就是全送。横向散开、单条凭证短期失效用完即弃的做法成本高但抗清扫。TeamPCP 这点直接被一锅端了。
3. 聊天记录就是呈堂证供。 群里讨论攻击进度、统计数据、勒索策略,技术细节越多,被端之后损失越大。核心操作建议用阅后即焚 + 强加密,而他们显然只是在普通聊天软件里随便聊。FBI 能锁定澳大利亚那两个人,靠的就是群里某些操作失误(IP、时区、拼写xi惯这些小细节)。
4. 单点失效的影响。 谷歌直接让 AWS 批量吊销凭证这个动作很关键——比挨个通知受害方快太多,从攻击者视角看这就是供应链攻击的天然弱点:你偷来的凭证握在别人手里,人家随时能回收。AWS 这种大型云厂商本身就是密钥分发节点,被一锅端就全废。
所以结论就是,技术上再牛的团队,OPSEC 一旦掉链子就是全盘皆输。信任管理、凭证分散存储、通讯工具选择、哪怕是打字xi惯这种小细节,都可能成为被咬死的理由。