В конце августа 2026 года Федеральная полиция Австралии задержала двух жителей страны — Рубена Иана Томсона и Луи Майкла Геблера, предъявив им официальные обвинения в организации киберпреступлений и руководстве хакерской группировкой TeamPCP. За этим арестом стоит многомесячная операция под прикрытием, которую провело специализированное подразделение Google — Cyber Disruption Unit. Как сообщает WIRED, на которую ссылается РБК-Украина, аналитик Mandiant (дочерняя компания Google) в течение длительного времени оставался внутри группировки, наблюдая за подготовкой атак, сбором украденных данных и внутренней коммуникацией хакеров. По заверению представителей техногиганта, сотрудник выступал исключительно наблюдателем и не участвовал в проведении атак.
Масштаб атак TeamPCP: от Trivy до OpenAI
Группировка TeamPCP впервые заявила о себе в конце 2025 года и сразу же провела серию атак на открытое программное обеспечение. Преступники заражали популярные инструменты разработчиков вредоносным кодом, похищали учётные данные, а затем использовали их для взлома последующих жертв. Среди компрометированных сервисов оказались сканер безопасности Trivy, ИИ-инструмент LiteLLM, инфраструктура Checkmarx, библиотека TanStack и платформа Mistral AI. Это позволило киберпреступникам проникнуть в репозитории GitHub, сервис Mercor, а также получить доступ к устройствам сотрудников OpenAI и Европейской комиссии. В общей сложности пострадало более тысячи компаний. Для ускорения и автоматизации взломов хакеры выпустили самораспространяющийся сетевой червь Mini Shai-Hulud, названный в честь песчаных червей из вселенной «Дюны» Фрэнка Герберта.
Проникновение в закрытый чат CanisterWorm
В марте 2026 года, когда масштаб атак достиг пика, секретный аналитик Mandiant вошёл в доверие к одному из хакеров и получил приглашение в закрытый чат под названием CanisterWorm. На этом канале находилось около 12 ключевых членов группировки. Благодаря присутствию тайного агента Google получила доступ к серверу, где хакеры хранили угнанные базы данных и ключи доступа более 500 тысяч пользователей. Поскольку напрямую связываться с каждой пострадавшей компанией было слишком долго, специалисты Google направили сотни уведомлений непосредственно провайдерам облачных сервисов, включая Amazon Web Services и Microsoft. Это позволило аннулировать украденные токены до того, как злоумышленники использовали их для вымогательства денег.
ИИ-эксплойт нулевого дня и конфликт с ShinyHunters
Особую тревогу вызвал перехват уникального эксплойта нулевого дня для обхода двухфакторной аутентификации, который один из хакеров создал с помощью искусственного интеллекта. Специалисты Google протестировали код, подтвердили его дееспособность и передали разработчикам ПО для срочного исправления уязвимости. Параллельно внутри криминальной экосистемы разгорелся конфликт: TeamPCP привлекла группировку ShinyHunters для монетизации украденных данных, однако в апреле 2026 года ShinyHunters забрали базы себе и начали самостоятельно требовать выкуп. Более того, ShinyHunters передали Google полные логи внутренних чатов TeamPCP, не подозревая, что у компании уже был собственный агент внутри группировки. После утечки TeamPCP сменила сервер и исключила посторонних участников из нового чата.
Слежка через Google Drive и аресты в Австралии
Несмотря на смену инфраструктуры, Google продолжила расследование и выяснила, что хакеры автоматически создавали резервные копии украденных данных на Google Drive, привязанном к личной почте одного из участников. Получив неопровержимые доказательства связи между аккаунтом и украденными материалами, Google передала информацию Федеральному бюро расследований США. После официального запроса правоохранители подтвердили личность подозреваемого. В конце августа 2026 года Федеральная полиция Австралии задержала Рубена Иана Томсона и Луи Майкла Геблера. Им предъявлены официальные обвинения в организации киберпреступлений и руководстве группировкой TeamPCP.
Новая стратегия: от аналитики к активному срыву операций
Операция с TeamPCP стала показательным примером перехода Google от написания аналитических отчётов к активному блокированию хакерских операций. По словам представителей компании, подобные действия стали частью новой стратегии специализированного подразделения Cyber Disruption Unit, которое целенаправленно внедряет аналитиков в криминальные структуры для заблаговременного предупреждения жертв, сбора доказательств и содействия правоохранительным органам в аресте лидеров группировок. Эксперты отмечают, что сочетание разведки под прикрытием, автоматизированных уведомлений провайдерам и оперативного взаимодействия с ФБР и международными полицейскими структурами формирует новый стандарт корпоративного киберпатриотизма, в котором технологические гиганты выступают не только жертвами, но и активными участниками борьбы с киберпреступностью.