Como uma analista infiltrada ajudou o Google a desarticular o TeamPCP

O TeamPCP transformou ataques à cadeia de suprimentos em uma máquina de expansão: comprometia um projeto de código aberto, roubava credenciais de desenvolvedores e usava cada nova porta para alcançar outras empresas. No centro dessa campanha, porém, havia uma presença invisível. Uma analista do Google, sob identidade falsa, entrou no círculo interno do grupo e acompanhou suas conversas por meses. A partir dali, o Google avisou provedores, bloqueou credenciais roubadas, ajudou a corrigir uma vulnerabilidade de autenticação e entregou à polícia pistas que levaram a uma prisão na Austrália.

O caso foi apresentado por Austin Larsen, pesquisador do Google Threat Intelligence Group, durante a conferência LABScon, organizada pela SentinelOne. Segundo ele, a investigação revelou uma operação desastrada em pontos decisivos, embora tecnicamente ambiciosa. O TeamPCP contaminou centenas de pacotes e ferramentas de código aberto, atingiu mais de mil empresas e chegou a usar um worm com tema de Duna para automatizar a propagação. Do lado de dentro, a analista não invadiu sistemas nem estimulou crimes. Ficou observando, falando apenas o necessário para não levantar suspeitas.

Como a analista do Google entrou no TeamPCP?

A analista entrou no TeamPCP depois de construir, durante meses, uma relação de confiança com um dos integrantes convidados para o grupo. A identidade e o nome da persona não foram revelados. Larsen disse que essa persona acabou incluída no chat central chamado CanisterWorm, ao qual cerca de 12 membros tinham acesso. A infiltração ocorreu em março, justamente quando a campanha de ataques à cadeia de suprimentos começava a ganhar velocidade. “Quase desde o primeiro dia, a Mandiant estava observando tudo nos bastidores”, afirmou Larsen, referindo-se à empresa de segurança que pertence ao Google.

A existência de uma fonte interna fez diferença porque o grupo não operava como uma organização silenciosa e perfeitamente compartimentada. Seus integrantes conversavam sobre ataques, credenciais e planos de extorsão no mesmo ambiente. Em uma mensagem vazada, um membro afirmou que eles tinham realizado “talvez o maior ataque de cadeia de suprimentos já registrado na história moderna”. A frase tinha a típica confiança de quem acredita ter descoberto uma mina de ouro. O problema é que havia gente ouvindo. E, neste caso, ouvindo com acesso às ferramentas de uma empresa capaz de agir.

Michael Fletcher, ex-analista da Polícia Federal Australiana e hoje pesquisador de ameaças em uma empresa de telecomunicações do país, procurou Larsen naquele período para discutir formas de monitorar os integrantes. Larsen recomendou cautela: havia um “amigo” dentro do grupo. Fletcher conta que percebeu, então, que o Google estava acompanhando o TeamPCP desde muito cedo. Não era uma investigação baseada apenas em rastros deixados depois do estrago. Era uma janela aberta para a sala onde os invasores decidiam o próximo movimento.

O que o TeamPCP roubou e como espalhou seus ataques?

O TeamPCP repetia um ciclo de comprometimento: inseria malware em software de código aberto, capturava credenciais de desenvolvedores e usava essas contas para contaminar outra ferramenta amplamente utilizada. A campanha atingiu o scanner de segurança Trivy, a ferramenta de API para aplicações de inteligência artificial LiteLLM, a infraestrutura da Checkmarx, a biblioteca web TanStack e a plataforma corporativa de IA Mistral AI. Cada ataque ampliava o alcance do seguinte. A cadeia de confiança, feita para facilitar o trabalho dos desenvolvedores, virava uma esteira de distribuição de código malicioso.

Os efeitos não ficaram restritos aos projetos diretamente alterados. A campanha alcançou o repositório GitHub, a empresa de contratação de dados Mercor e dispositivos de funcionários da OpenAI e da Comissão Europeia, entre outras organizações que não foram identificadas publicamente. Em determinados momentos, o grupo usou um worm chamado Mini Shai-Hulud, inspirado nos vermes gigantes de Duna, para automatizar a invasão e alcançar mais vítimas. Ainda não está claro se o TeamPCP ou algum de seus supostos integrantes participou de uma campanha anterior, também associada ao nome Shai-Hulud, ocorrida em setembro de 2025.

No servidor observado pela persona do Google havia uma coleção enorme de nomes de usuário, senhas e tokens de acesso obtidos nas invasões. A Polícia Federal Australiana afirmou que o conjunto incluía credenciais de mais de 500 mil usuários. A expectativa era usar esse material para pressionar empresas e cobrar resgates. A escala, contudo, não se converteu em lucro proporcional: Larsen estima que o grupo recebeu apenas dezenas de milhares de dólares em extorsões, muito menos que os milhões arrecadados por quadrilhas semelhantes. O tesouro era vasto. A administração, nem tanto.

Como o Google interrompeu o uso das credenciais roubadas?

O Google decidiu agir antes que o TeamPCP pudesse explorar toda a base de credenciais. Em vez de avisar primeiro cada empresa afetada, uma tarefa que levaria tempo diante do número de vítimas, a equipe procurou os provedores onde aquelas credenciais poderiam ser usadas. Amazon Web Services e Microsoft estiveram entre os serviços contatados. A empresa enviou centenas de mensagens para solicitar a revogação dos acessos e, depois, notificou as organizações atingidas. Muitas responderam imediatamente.

A escolha revela uma diferença importante entre produzir inteligência e interromper uma operação. Um relatório pode explicar o que aconteceu; revogar uma credencial impede que ela continue funcionando. “Como podemos atrapalhar a campanha o mais rápido possível, antes que ocorram mais comprometimentos?”, foi a pergunta de Larsen. A resposta não exigia uma invasão de volta. Exigia alcançar os pontos de dependência da quadrilha e retirar deles a capacidade de usar o material roubado. Nada cinematográfico. Bastante eficaz.

Foi também por meio do chat interno que o Google descobriu outro perigo, separado da campanha principal. Um integrante do grupo usava uma ferramenta de inteligência artificial para desenvolver um exploit de dia zero contra um software de login amplamente utilizado. O código permitiria contornar a autenticação em dois fatores. A equipe do Google obteve uma cópia, testou o exploit e constatou que ele funcionava depois de alguns ajustes. O desenvolvedor do software foi avisado e conseguiu corrigir a falha. O episódio havia sido descrito em um estudo de caso publicado pelo Google em maio, mas sem identificar o TeamPCP nem explicar a origem da informação.

Por que a investigação também envolveu o grupo ShinyHunters?

O ShinyHunters, outro grupo conhecido por extorsões e roubo de dados, entrou como parceiro do TeamPCP. O acordo previa acesso às credenciais furtadas em troca de uma porcentagem dos pagamentos obtidos. Algumas semanas depois, por volta de abril, o parceiro decidiu agir por conta própria: usou as credenciais para extorquir vítimas e não repassou a parte combinada. A traição foi pública o bastante para que o ShinyHunters provocasse o TeamPCP em mensagens na rede social X. Quadrilhas criminosas também têm conflitos comerciais. O capitalismo encontrou mais um nicho.

O ShinyHunters chegou a enviar a Larsen, sem ser solicitado, um registro completo das conversas mantidas no servidor do TeamPCP. O gesto parecia uma vantagem extraordinária, mas tinha uma ironia: a analista do Google já estava dentro do chat. Ainda assim, o vazamento ajudou a confirmar informações e mostrou a extensão da ruptura. O TeamPCP reagiu reduzindo o círculo de confiança, transferindo os dados para outro servidor e expulsando o ShinyHunters e outros integrantes do CanisterWorm. A analista também foi removida. O grupo fechou a porta depois de descobrir que havia gente demais no corredor.

Mesmo sem a fonte interna, o Google continuou seguindo rastros deixados pelos próprios operadores. Larsen encontrou, em um vazamento de dados do fórum BreachForums, que uma das contas mais ativas do CanisterWorm estava associada ao endereço sheepstealing@gmail.com. Em outros arquivos de fóruns, localizou uma disputa de 2019 entre alguém que usava o pseudônimo sheepstealing e um vendedor de chaves piratas do Microsoft Office. O usuário havia pedido reembolso para uma conta do PayPal ligada ao endereço ruben@thomsonfamily.net.au. A pista não era uma prova isolada. Era um fio que começava a formar um nome.

Como as pistas levaram à prisão na Austrália?

Depois que o TeamPCP mudou as credenciais roubadas para um servidor de outro provedor, o Google obteve informações sobre parte do conteúdo por meio do que Larsen chamou de “parceiro confiável”. A equipe descobriu ainda que os dados eram copiados para uma conta do Google Drive associada ao mesmo endereço sheepstealing@gmail.com. Para Larsen, aquilo parecia uma imprudência difícil de explicar: material ilícito e roubado estava sendo armazenado em uma conta vinculada ao próprio operador. O Google repassou a informação ao FBI, que respondeu em poucos minutos.

Ruben Ian Thomson e Louis Michael Gaebler, dois australianos na casa dos 20 anos, foram presos no fim de agosto em uma investigação conjunta da polícia australiana com auxílio do FBI. A Polícia Federal Australiana os descreveu como “participantes principais” do TeamPCP, sem divulgar os nomes no comunicado por causa das leis de privacidade do país. Thomson foi filmado sendo retirado de uma casa suburbana, usando moletom da North Face e calça de abrigo. A imagem é menos a de um gênio do crime e mais a de alguém que perdeu uma discussão com os próprios backups.

Cerca de um mês depois da denúncia de Larsen, autoridades americanas concluíram o procedimento legal para solicitar ao Google os dados de Thomson mediante mandado. O FBI não comentou uma investigação ativa, mas afirmou que busca ampliar o impacto contra adversários por meio de parcerias, conforme sua estratégia cibernética recém-publicada. A polícia australiana também não comentou. Thomson e Gaebler não foram localizados para apresentar sua versão. O jornalista e pesquisador Brian Krebs havia publicado, antes da prisão, sua própria análise das pistas que apontavam para Thomson.

O Google afirma que sua analista não participou de invasões, não praticou atividades ilegais e não incentivou os ataques. Ela foi, nas palavras de Larsen, “uma mosca na parede”, falando o suficiente para não parecer suspeita. A operação teve limites definidos, segundo ele. Ao mesmo tempo, o caso marca uma mudança de postura da empresa: o Google Threat Intelligence Group passou a tratar a interrupção direta de campanhas como uma de suas missões, em sintonia com a criação da Cyber Disruption Unit.

Escrever relatórios continua sendo útil. Mas, quando uma credencial roubada está prestes a abrir outra porta, a informação precisa chegar antes da fechadura girar. No TeamPCP, a operação parecia uma máquina que se alimentava de confiança: a confiança dos projetos abertos, dos provedores e dos próprios criminosos entre si. Bastou uma pessoa observar de dentro para que a máquina começasse a ranger. O detalhe que derrubou a engrenagem talvez tenha sido apenas uma conta de armazenamento — não, o contrário: foi a convicção de que ninguém encontraria o caminho até ela.

Via

spot_img