---
title: "Ein Jahr im Schatten: Wie ein verdeckter Google-Analyst das Hacker-Imperium TeamPCP von innen zerschlug"
description: "Ein verdeckter Analyst von Mandiant (Google) agierte jahrelang innerhalb der Hackergruppe TeamPCP, was dem Unternehmen ermöglichte, einen KI-generierten Null-Tages-Exploit abzufangen, Token von 500.000 Benutzern zu annullieren und die Verhaftung von zwei Anführern in Australien zu erwirken."
date: 2026-09-22T14:34:00.000Z
lang: de
url: https://xab.info/de/posts/google-verdeckter-analyst-zerschlug-teampcp
tags: [google, cybersecurity, teampcp, hacker-group, mandiant, cyber-disruption-unit, fbi, ai-exploit, zero-day]
publisher: "XAB.info"
---

# Ein Jahr im Schatten: Wie ein verdeckter Google-Analyst das Hacker-Imperium TeamPCP von innen zerschlug

![Google-Logo auf einem Smartphone-Bildschirm im blauen Neonlicht — Symbol der verdeckten Arbeit eines Analysten gegen das Hacking-Imperium TeamPCP](https://xab.info/media/2026/09/22/google-analitik-pod-prikrytiem-razvalil-teampcp/google-analitik-pod-prikrytiem-razvalil-teampcp-1.webp)

## 🎯 Key Points

- Ein Analyst von Mandiant (Google) agierte über einen längeren Zeitraum verdeckt innerhalb der Hackergruppe TeamPCP und beobachtete die Vorbereitung von Angriffen sowie die interne Kommunikation
- TeamPCP infizierte Open-Source-Software (Trivy, LiteLLM, Checkmarx, TanStack, Mistral AI), stahl Daten von mehr als 1000 Unternehmen und veröffentlichte den sich selbst verbreitenden Wurm Mini Shai-Hulud
- Google fing einen KI-generierten Null-Tages-Exploit zur Umgehung der 2FA ab und richtete Benachrichtigungen an AWS und Microsoft zur Annulierung gestohlener Token von 500.000+ Benutzern
- Ende August 2026 verhaftete die australische Bundespolizei Ruben Ian Thomson und Louis Michael Gebler wegen der Leitung von TeamPCP
- Die Operation wurde Teil einer neuen Strategie der Einheit Cyber Disruption Unit, die auf die aktive Sabotage von Hacker-Operationen ausgerichtet ist

Ende August 2026 verhaftete die australische Bundespolizei zwei Staatsangehörige – Ruben Ian Thomson und Louis Michael Gebler – und erhob gegen sie offizielle Anklagen wegen der Organisation von Cyberkriminalität und der Leitung der Hackergruppe TeamPCP. Hinter dieser Verhaftung steckt eine monatelange verdeckte Operation, die von einer spezialisierten Einheit von Google – der Cyber Disruption Unit – durchgeführt wurde. Wie WIRED berichtet, auf das sich RBC-Ukraine bezieht, blieb ein Analyst von Mandiant (eine Tochtergesellschaft von Google) über einen längeren Zeitraum innerhalb der Gruppe, beobachtete die Vorbereitung von Angriffen, den Diebstahl von Daten und die interne Kommunikation der Hacker. Nach Angaben des Tech-Riesen handelte der Mitarbeiter ausschließlich als Beobachter und nahm nicht an der Durchführung von Angriffen teil.

### Das Ausmaß der TeamPCP-Angriffe: von Trivy bis OpenAI

Die Gruppe TeamPCP machte sich Ende 2025 erstmals bemerkbar und führte sofort eine Serie von Angriffen auf Open-Source-Software durch. Die Täter infizierten beliebte Entwicklerwerkzeuge mit schädlichem Code, stahlen Zugangsdaten und nutzten diese anschließend zum Hacking weiterer Opfer. Zu den kompromittierten Diensten gehörten der Sicherheits-Scanner Trivy, das KI-Tool LiteLLM, die Infrastruktur von Checkmarx, die Bibliothek TanStack und die Plattform Mistral AI. Dies ermöglichte es den Cyberkriminellen, in GitHub-Repositories und den Dienst Mercor einzudringen sowie Zugriff auf die Geräte von Mitarbeitern von OpenAI und der Europäischen Kommission zu erhalten. Insgesamt wurden mehr als tausend Unternehmen betroffen. Um Hacks zu beschleunigen und zu automatisieren, veröffentlichten die Hacker den sich selbst verbreitenden Netzwerk-Wurm Mini Shai-Hulud, benannt nach den Sandwürmern aus der Welt von Frank Herberts „Dune“.

### Eindringen in den geschlossenen Chat CanisterWorm

Im März 2026, als das Ausmaß der Angriffe seinen Höhepunkt erreichte, gewann der geheime Mandiant-Analyst das Vertrauen eines der Hacker und erhielt eine Einladung in einen geschlossenen Chat namens CanisterWorm. Auf diesem Kanal befanden sich etwa 12 Schlüsselmitglieder der Gruppe. Dank der Anwesenheit des verdeckten Agenten erhielt Google Zugriff auf einen Server, auf dem die Hacker gestohlene Datenbanken und Zugriffsschlüssel von mehr als 500.000 Benutzern speicherten. Da eine direkte Kontaktaufnahme mit jedem betroffenen Unternehmen zu lange gedauert hätte, richteten die Google-Spezialisten Hunderte von Benachrichtigungen direkt an die Anbieter von Cloud-Diensten, darunter Amazon Web Services und Microsoft. Dies ermöglichte es, die gestohlenen Token zu annullieren, bevor die Täter sie zur Erpressung von Geldern nutzten.

### KI-Exploit der Null-Tages-Schwachstelle und Konflikt mit ShinyHunters

Besondere Sorge löste der Abfang eines einzigartigen Null-Tages-Exploits zur Umgehung der Zwei-Faktor-Authentifizierung aus, den einer der Hacker mit Hilfe von künstlicher Intelligenz erstellt hatte. Die Google-Spezialisten testeten den Code, bestätigten seine Funktionalität und übergaben ihn den Softwareentwicklern zur dringenden Behebung der Schwachstelle. Parallel entbrannte innerhalb der kriminellen Ökosystems ein Konflikt: TeamPCP hatte die Gruppe ShinyHunters zur Monetarisierung der gestohlenen Daten herangezogen, doch im April 2026 übernahmen ShinyHunters die Datenbanken selbst und begannen, eigenständig Lösegeld zu verlangen. Darüber hinaus übergaben ShinyHunters Google vollständige Protokolle der internen Chats von TeamPCP, ohne zu ahnen, dass das Unternehmen bereits einen eigenen Agenten innerhalb der Gruppe hatte. Nach der Leckage wechselte TeamPCP den Server und schloss fremde Teilnehmer aus dem neuen Chat aus.

### Überwachung über Google Drive und Verhaftungen in Australien

Trotz des Infrastrukturwechsels setzte Google die Ermittlungen fort und stellte fest, dass die Hacker automatisch Sicherungskopien der gestohlenen Daten auf Google Drive erstellten, das an ein persönliches E-Mail-Konto eines der Teilnehmer gebunden war. Nach Erhalt unbestreitbarer Beweise für den Zusammenhang zwischen dem Konto und den gestohlenen Materialien übergab Google die Informationen dem US-Bundesbureau für Untersuchung (FBI). Nach einem offiziellen Antrag bestätigten die Strafverfolgungsbehörden die Identität des Verdächtigen. Ende August 2026 verhaftete die australische Bundespolizei Ruben Ian Thomson und Louis Michael Gebler. Ihnen wurden offizielle Anklagen wegen der Organisation von Cyberkriminalität und der Leitung der Gruppe TeamPCP erhoben.

### Neue Strategie: von der Analyse zur aktiven Sabotage von Operationen

Die Operation mit TeamPCP wurde zu einem exemplarischen Beispiel für den Übergang von Google von der Erstellung analytischer Berichte zur aktiven Blockierung von Hacker-Operationen. Laut Unternehmensvertretern sind solche Maßnahmen Teil einer neuen Strategie der spezialisierten Einheit Cyber Disruption Unit, die gezielt Analysten in kriminelle Strukturen einschleust, um Opfer im Voraus zu warnen, Beweise zu sammeln und den Strafverfolgungsbehörden bei der Verhaftung von Gruppierungsführern zu helfen. Experten stellen fest, dass die Kombination aus verdeckter Aufklärung, automatisierten Benachrichtigungen an Anbieter und operativer Zusammenarbeit mit dem FBI und internationalen Polizeistrukturen einen neuen Standard des korporativen Cyberpatriotismus bildet, in dem Tech-Riesen nicht nur Opfer, sondern auch aktive Akteure im Kampf gegen Cyberkriminalität sind.

## 🔍 Fact-Check Verification

- [Der Wurm Shai-Hulud und KI-Erfindungen: Wie Google die Hacker von TeamPCP entlarvte](https://www.rbc.ua/ukr/news/cherv-yak-shai-hulud-ta-vigadki-shi-k-google-1790085047.html) - Основной источник, пересказ публикации WIRED. Содержит полную хронологию: появление TeamPCP в конце 2025, пик атак в марте 2026, конфликт с ShinyHunters в апреле 2026, аресты в конце августа 2026. Все ключевые факты (CanisterWorm, Mini Shai-Hulud, 500 тыс. пользователей, Google Drive, ФБР, AFP) совпадают с базовым текстом.
- [Verdeckter Google-Analyst zerschlug das größte Hacker-Netzwerk](https://overclockers.ru/blog/Global_Chronicles/show/264510/Analitik-Google-pod-prikrytiem-razvalil-krupnejshuju-hakerskuju-set) - Подтверждает факт внедрения аналитика Google/Mandiant в TeamPCP и масштаб операции. Совпадает по ключевым тезисам с основным источником.
- [Google hat einen eigenen Mann in eine der größten Hacker-Gruppierungen eingeschleust](https://news.rambler.ru/games/57089461-google-vnedrila-svoego-cheloveka-v-odnu-iz-krupneyshih-hakerskih-gruppirovok/) - Подтверждает факт внедрения и характеризует TeamPCP как одну из крупнейших хакерских группировок. Не противоречит основным фактам.

## ❓ FAQ

### Q: Wer ist der verdeckte Google-Analyst und welche Rolle erfüllte er?
**A:** Es handelt sich um einen Mitarbeiter von Mandiant – einer Tochtergesellschaft von Google, die sich auf Cybersicherheit spezialisiert hat. Er agierte verdeckt innerhalb der Gruppe TeamPCP und beobachtete die Vorbereitung von Angriffen sowie die interne Kommunikation der Hacker. Nach Angaben von Google nahm er nicht an der Durchführung von Angriffen teil und handelte ausschließlich als Beobachter.

### Q: Was ist Mini Shai-Hulud und warum haben die Hacker ihn erstellt?
**A:** Mini Shai-Hulud ist ein sich selbst verbreitender Netzwerk-Wurm, den TeamPCP zur Beschleunigung und Automatisierung von Hacks entwickelt hat. Der Name ist eine Anspielung auf die Sandwürmer aus der Welt von Frank Herberts „Dune“. Der Wurm ermöglichte es den Hackern, neue Systeme ohne manuelles Eingreifen automatisch zu infizieren.

### Q: Wie hat Google die Verwendung gestohlener Daten verhindert?
**A:** Google richtete Hunderte von Benachrichtigungen direkt an die Anbieter von Cloud-Diensten (AWS, Microsoft), was die Annulierung der gestohlenen Token vor ihrer Nutzung zur Erpressung ermöglichte. Außerdem fing das Unternehmen einen KI-generierten Null-Tages-Exploit zur Umgehung der 2FA ab und übergab ihn den Softwareentwicklern zur dringenden Behebung.

### Q: Wer wurde genau verhaftet und warum?
**A:** Ende August 2026 verhaftete die australische Bundespolizei Ruben Ian Thomson und Louis Michael Gebler. Ihnen wurden offizielle Anklagen wegen der Organisation von Cyberkriminalität und der Leitung der Gruppe TeamPCP erhoben. Die Identität des Verdächtigen wurde vom FBI nach der Übergabe von Beweisen durch Google bestätigt.

### Q: Was ist die Cyber Disruption Unit und was ist ihre Strategie?
**A:** Die Cyber Disruption Unit ist eine spezialisierte Einheit von Google, die von der Erstellung analytischer Berichte zur aktiven Blockierung von Hacker-Operationen übergegangen ist. Die Strategie umfasst das Einschleusen von Analysten in kriminelle Strukturen, die vorzeitige Warnung von Opfern, die Sammlung von Beweisen und die Unterstützung der Strafverfolgungsbehörden bei der Verhaftung von Gruppierungsführern.