---
title: "Год в тени: как тайный аналитик Google изнутри разгромил хакерскую империю TeamPCP"
description: "Тайный аналитик Mandiant (Google) годами действовал внутри хакерской группировки TeamPCP, что позволило компании перехватить ИИ-эксплойт нулевого дня, аннулировать токены 500 тыс. пользователей и добиться ареста двух лидеров в Австралии."
date: 2026-09-22T14:34:00.000Z
lang: ru
url: https://xab.info/posts/google-analitik-pod-prikrytiem-razvalil-teampcp
tags: [google, cybersecurity, teampcp, hacker-group, mandiant, cyber-disruption-unit, fbi, ai-exploit, zero-day]
publisher: "XAB.info"
---

# Год в тени: как тайный аналитик Google изнутри разгромил хакерскую империю TeamPCP

![Логотип Google на экране смартфона в синем неоновом свете — символ тайной работы аналитика против хакерской империи TeamPCP](https://xab.info/media/2026/09/22/google-analitik-pod-prikrytiem-razvalil-teampcp/google-analitik-pod-prikrytiem-razvalil-teampcp-1.webp)

## 🎯 Key Points

- Аналитик Mandiant (Google) в течение длительного времени действовал под прикрытием внутри хакерской группировки TeamPCP, наблюдая за подготовкой атак и внутренней коммуникацией
- TeamPCP заражала открытое ПО (Trivy, LiteLLM, Checkmarx, TanStack, Mistral AI), похитила данные более 1000 компаний и выпустила самораспространяющийся червь Mini Shai-Hulud
- Google перехватила ИИ-созданный эксплойт нулевого дня для обхода 2FA и направила уведомления в AWS и Microsoft для аннулирования украденных токенов 500+ тыс. пользователей
- В конце августа 2026 года Федеральная полиция Австралии задержала Рубена Иана Томсона и Луи Майкла Геблера по обвинению в руководстве TeamPCP
- Операция стала частью новой стратегии подразделения Cyber Disruption Unit, ориентированной на активный срыв хакерских операций

В конце августа 2026 года Федеральная полиция Австралии задержала двух жителей страны — Рубена Иана Томсона и Луи Майкла Геблера, предъявив им официальные обвинения в организации киберпреступлений и руководстве хакерской группировкой TeamPCP. За этим арестом стоит многомесячная операция под прикрытием, которую провело специализированное подразделение Google — Cyber Disruption Unit. Как сообщает WIRED, на которую ссылается РБК-Украина, аналитик Mandiant (дочерняя компания Google) в течение длительного времени оставался внутри группировки, наблюдая за подготовкой атак, сбором украденных данных и внутренней коммуникацией хакеров. По заверению представителей техногиганта, сотрудник выступал исключительно наблюдателем и не участвовал в проведении атак.

### Масштаб атак TeamPCP: от Trivy до OpenAI

Группировка TeamPCP впервые заявила о себе в конце 2025 года и сразу же провела серию атак на открытое программное обеспечение. Преступники заражали популярные инструменты разработчиков вредоносным кодом, похищали учётные данные, а затем использовали их для взлома последующих жертв. Среди компрометированных сервисов оказались сканер безопасности Trivy, ИИ-инструмент LiteLLM, инфраструктура Checkmarx, библиотека TanStack и платформа Mistral AI. Это позволило киберпреступникам проникнуть в репозитории GitHub, сервис Mercor, а также получить доступ к устройствам сотрудников OpenAI и Европейской комиссии. В общей сложности пострадало более тысячи компаний. Для ускорения и автоматизации взломов хакеры выпустили самораспространяющийся сетевой червь Mini Shai-Hulud, названный в честь песчаных червей из вселенной «Дюны» Фрэнка Герберта.

### Проникновение в закрытый чат CanisterWorm

В марте 2026 года, когда масштаб атак достиг пика, секретный аналитик Mandiant вошёл в доверие к одному из хакеров и получил приглашение в закрытый чат под названием CanisterWorm. На этом канале находилось около 12 ключевых членов группировки. Благодаря присутствию тайного агента Google получила доступ к серверу, где хакеры хранили угнанные базы данных и ключи доступа более 500 тысяч пользователей. Поскольку напрямую связываться с каждой пострадавшей компанией было слишком долго, специалисты Google направили сотни уведомлений непосредственно провайдерам облачных сервисов, включая Amazon Web Services и Microsoft. Это позволило аннулировать украденные токены до того, как злоумышленники использовали их для вымогательства денег.

### ИИ-эксплойт нулевого дня и конфликт с ShinyHunters

Особую тревогу вызвал перехват уникального эксплойта нулевого дня для обхода двухфакторной аутентификации, который один из хакеров создал с помощью искусственного интеллекта. Специалисты Google протестировали код, подтвердили его дееспособность и передали разработчикам ПО для срочного исправления уязвимости. Параллельно внутри криминальной экосистемы разгорелся конфликт: TeamPCP привлекла группировку ShinyHunters для монетизации украденных данных, однако в апреле 2026 года ShinyHunters забрали базы себе и начали самостоятельно требовать выкуп. Более того, ShinyHunters передали Google полные логи внутренних чатов TeamPCP, не подозревая, что у компании уже был собственный агент внутри группировки. После утечки TeamPCP сменила сервер и исключила посторонних участников из нового чата.

### Слежка через Google Drive и аресты в Австралии

Несмотря на смену инфраструктуры, Google продолжила расследование и выяснила, что хакеры автоматически создавали резервные копии украденных данных на Google Drive, привязанном к личной почте одного из участников. Получив неопровержимые доказательства связи между аккаунтом и украденными материалами, Google передала информацию Федеральному бюро расследований США. После официального запроса правоохранители подтвердили личность подозреваемого. В конце августа 2026 года Федеральная полиция Австралии задержала Рубена Иана Томсона и Луи Майкла Геблера. Им предъявлены официальные обвинения в организации киберпреступлений и руководстве группировкой TeamPCP.

### Новая стратегия: от аналитики к активному срыву операций

Операция с TeamPCP стала показательным примером перехода Google от написания аналитических отчётов к активному блокированию хакерских операций. По словам представителей компании, подобные действия стали частью новой стратегии специализированного подразделения Cyber Disruption Unit, которое целенаправленно внедряет аналитиков в криминальные структуры для заблаговременного предупреждения жертв, сбора доказательств и содействия правоохранительным органам в аресте лидеров группировок. Эксперты отмечают, что сочетание разведки под прикрытием, автоматизированных уведомлений провайдерам и оперативного взаимодействия с ФБР и международными полицейскими структурами формирует новый стандарт корпоративного киберпатриотизма, в котором технологические гиганты выступают не только жертвами, но и активными участниками борьбы с киберпреступностью.

## 🔍 Fact-Check Verification

- [Червь Shai-Hulud и выдумки ИИ: как Google разоблачила хакеров TeamPCP](https://www.rbc.ua/ukr/news/cherv-yak-shai-hulud-ta-vigadki-shi-k-google-1790085047.html) - Основной источник, пересказ публикации WIRED. Содержит полную хронологию: появление TeamPCP в конце 2025, пик атак в марте 2026, конфликт с ShinyHunters в апреле 2026, аресты в конце августа 2026. Все ключевые факты (CanisterWorm, Mini Shai-Hulud, 500 тыс. пользователей, Google Drive, ФБР, AFP) совпадают с базовым текстом.
- [Аналитик Google под прикрытием развалил крупнейшую хакерскую сеть](https://overclockers.ru/blog/Global_Chronicles/show/264510/Analitik-Google-pod-prikrytiem-razvalil-krupnejshuju-hakerskuju-set) - Подтверждает факт внедрения аналитика Google/Mandiant в TeamPCP и масштаб операции. Совпадает по ключевым тезисам с основным источником.
- [Google внедрила своего человека в одну из крупнейших хакерских группировок](https://news.rambler.ru/games/57089461-google-vnedrila-svoego-cheloveka-v-odnu-iz-krupneyshih-hakerskih-gruppirovok/) - Подтверждает факт внедрения и характеризует TeamPCP как одну из крупнейших хакерских группировок. Не противоречит основным фактам.

## ❓ FAQ

### Q: Кто такой тайный аналитик Google и какую роль он выполнял?
**A:** Это сотрудник Mandiant — дочерней компании Google, специализирующейся на кибербезопасности. Он действовал под прикрытием внутри группировки TeamPCP, наблюдая за подготовкой атак и внутренней коммуникацией хакеров. По заверению Google, он не участвовал в проведении атак и выступал исключительно наблюдателем.

### Q: Что такое Mini Shai-Hulud и зачем хакеры его создали?
**A:** Mini Shai-Hulud — самораспространяющийся сетевой червь, разработанный TeamPCP для ускорения и автоматизации взломов. Название отсылает к песчаным червям из вселенной «Дюны» Фрэнка Герберта. Червь позволял хакерам автоматически заражать новые системы без ручного вмешательства.

### Q: Как Google предотвратила использование украденных данных?
**A:** Google направила сотни уведомлений непосредственно провайдерам облачных сервисов (AWS, Microsoft), что позволило аннулировать украденные токены до их использования для вымогательства. Также компания перехватила ИИ-созданный эксплойт нулевого дня для обхода 2FA и передала его разработчикам ПО для срочного исправления.

### Q: Кого именно арестовали и за что?
**A:** В конце августа 2026 года Федеральная полиция Австралии задержала Рубена Иана Томсона и Луи Майкла Геблера. Им предъявлены официальные обвинения в организации киберпреступлений и руководстве группировкой TeamPCP. Личность подозреваемого была подтверждена ФБР после передачи доказательств со стороны Google.

### Q: Что такое Cyber Disruption Unit и какова его стратегия?
**A:** Cyber Disruption Unit — специализированное подразделение Google, которое перешло от написания аналитических отчётов к активному блокированию хакерских операций. Стратегия включает внедрение аналитиков в криминальные структуры, заблаговременное предупреждение жертв, сбор доказательств и содействие правоохранительным органам в аресте лидеров группировок.