Ende August 2026 verhaftete die australische Bundespolizei zwei Staatsangehörige – Ruben Ian Thomson und Louis Michael Gebler – und erhob gegen sie offizielle Anklagen wegen der Organisation von Cyberkriminalität und der Leitung der Hackergruppe TeamPCP. Hinter dieser Verhaftung steckt eine monatelange verdeckte Operation, die von einer spezialisierten Einheit von Google – der Cyber Disruption Unit – durchgeführt wurde. Wie WIRED berichtet, auf das sich RBC-Ukraine bezieht, blieb ein Analyst von Mandiant (eine Tochtergesellschaft von Google) über einen längeren Zeitraum innerhalb der Gruppe, beobachtete die Vorbereitung von Angriffen, den Diebstahl von Daten und die interne Kommunikation der Hacker. Nach Angaben des Tech-Riesen handelte der Mitarbeiter ausschließlich als Beobachter und nahm nicht an der Durchführung von Angriffen teil.

Das Ausmaß der TeamPCP-Angriffe: von Trivy bis OpenAI

Die Gruppe TeamPCP machte sich Ende 2025 erstmals bemerkbar und führte sofort eine Serie von Angriffen auf Open-Source-Software durch. Die Täter infizierten beliebte Entwicklerwerkzeuge mit schädlichem Code, stahlen Zugangsdaten und nutzten diese anschließend zum Hacking weiterer Opfer. Zu den kompromittierten Diensten gehörten der Sicherheits-Scanner Trivy, das KI-Tool LiteLLM, die Infrastruktur von Checkmarx, die Bibliothek TanStack und die Plattform Mistral AI. Dies ermöglichte es den Cyberkriminellen, in GitHub-Repositories und den Dienst Mercor einzudringen sowie Zugriff auf die Geräte von Mitarbeitern von OpenAI und der Europäischen Kommission zu erhalten. Insgesamt wurden mehr als tausend Unternehmen betroffen. Um Hacks zu beschleunigen und zu automatisieren, veröffentlichten die Hacker den sich selbst verbreitenden Netzwerk-Wurm Mini Shai-Hulud, benannt nach den Sandwürmern aus der Welt von Frank Herberts „Dune“.

Eindringen in den geschlossenen Chat CanisterWorm

Im März 2026, als das Ausmaß der Angriffe seinen Höhepunkt erreichte, gewann der geheime Mandiant-Analyst das Vertrauen eines der Hacker und erhielt eine Einladung in einen geschlossenen Chat namens CanisterWorm. Auf diesem Kanal befanden sich etwa 12 Schlüsselmitglieder der Gruppe. Dank der Anwesenheit des verdeckten Agenten erhielt Google Zugriff auf einen Server, auf dem die Hacker gestohlene Datenbanken und Zugriffsschlüssel von mehr als 500.000 Benutzern speicherten. Da eine direkte Kontaktaufnahme mit jedem betroffenen Unternehmen zu lange gedauert hätte, richteten die Google-Spezialisten Hunderte von Benachrichtigungen direkt an die Anbieter von Cloud-Diensten, darunter Amazon Web Services und Microsoft. Dies ermöglichte es, die gestohlenen Token zu annullieren, bevor die Täter sie zur Erpressung von Geldern nutzten.

KI-Exploit der Null-Tages-Schwachstelle und Konflikt mit ShinyHunters

Besondere Sorge löste der Abfang eines einzigartigen Null-Tages-Exploits zur Umgehung der Zwei-Faktor-Authentifizierung aus, den einer der Hacker mit Hilfe von künstlicher Intelligenz erstellt hatte. Die Google-Spezialisten testeten den Code, bestätigten seine Funktionalität und übergaben ihn den Softwareentwicklern zur dringenden Behebung der Schwachstelle. Parallel entbrannte innerhalb der kriminellen Ökosystems ein Konflikt: TeamPCP hatte die Gruppe ShinyHunters zur Monetarisierung der gestohlenen Daten herangezogen, doch im April 2026 übernahmen ShinyHunters die Datenbanken selbst und begannen, eigenständig Lösegeld zu verlangen. Darüber hinaus übergaben ShinyHunters Google vollständige Protokolle der internen Chats von TeamPCP, ohne zu ahnen, dass das Unternehmen bereits einen eigenen Agenten innerhalb der Gruppe hatte. Nach der Leckage wechselte TeamPCP den Server und schloss fremde Teilnehmer aus dem neuen Chat aus.

Überwachung über Google Drive und Verhaftungen in Australien

Trotz des Infrastrukturwechsels setzte Google die Ermittlungen fort und stellte fest, dass die Hacker automatisch Sicherungskopien der gestohlenen Daten auf Google Drive erstellten, das an ein persönliches E-Mail-Konto eines der Teilnehmer gebunden war. Nach Erhalt unbestreitbarer Beweise für den Zusammenhang zwischen dem Konto und den gestohlenen Materialien übergab Google die Informationen dem US-Bundesbureau für Untersuchung (FBI). Nach einem offiziellen Antrag bestätigten die Strafverfolgungsbehörden die Identität des Verdächtigen. Ende August 2026 verhaftete die australische Bundespolizei Ruben Ian Thomson und Louis Michael Gebler. Ihnen wurden offizielle Anklagen wegen der Organisation von Cyberkriminalität und der Leitung der Gruppe TeamPCP erhoben.

Neue Strategie: von der Analyse zur aktiven Sabotage von Operationen

Die Operation mit TeamPCP wurde zu einem exemplarischen Beispiel für den Übergang von Google von der Erstellung analytischer Berichte zur aktiven Blockierung von Hacker-Operationen. Laut Unternehmensvertretern sind solche Maßnahmen Teil einer neuen Strategie der spezialisierten Einheit Cyber Disruption Unit, die gezielt Analysten in kriminelle Strukturen einschleust, um Opfer im Voraus zu warnen, Beweise zu sammeln und den Strafverfolgungsbehörden bei der Verhaftung von Gruppierungsführern zu helfen. Experten stellen fest, dass die Kombination aus verdeckter Aufklärung, automatisierten Benachrichtigungen an Anbieter und operativer Zusammenarbeit mit dem FBI und internationalen Polizeistrukturen einen neuen Standard des korporativen Cyberpatriotismus bildet, in dem Tech-Riesen nicht nur Opfer, sondern auch aktive Akteure im Kampf gegen Cyberkriminalität sind.