Наприкінці серпня 2026 року Федеральна поліція Австралії затримала двох мешканців країни — Рубена Іана Томсона та Луї Майкла Геблера, пред'явивши їм офіційні звинувачення в організації кіберзлочинів і керівництві хакерською групуванням TeamPCP. За цим арештом стоїть багатомісячна операція під прикриттям, яку провело спеціалізоване підрозділ Google — Cyber Disruption Unit. Як повідомляє WIRED, на яку посилається РБК-Україна, аналітик Mandiant (донька Google) протягом тривалого часу перебував усередині групування, спостерігаючи за підготовкою атак, збором викрадених даних та внутрішньою комунікацією хакерів. За словами представників техногіганта, співробітник виступав виключно спостерігачем і не брав участі в проведенні атак.

Масштаб атак TeamPCP: від Trivy до OpenAI

Групування TeamPCP вперше заявilo про себе наприкінці 2025 року і одразу провело серію атак на відкрите програмне забезпечення. Злочинці заражали популярні інструменти розробників шкідливим кодом, викрадали облікові дані, а потім використовували їх для зламу наступних жертв. Серед скомпрометованих сервісів опинилися сканер безпеки Trivy, ІІ-інструмент LiteLLM, інфраструктура Checkmarx, бібліотека TanStack та платформа Mistral AI. Це дозволило кіберзлочинцям проникнути в репозиторії GitHub, сервіс Mercor, а також отримати доступ до пристроїв співробітників OpenAI та Європейської комісії. Загалом постраждало понад тисячу компаній. Для прискорення та автоматизації зламу хакери випустили саморозповсюджувальний мережевий черв'як Mini Shai-Hulud, названий на честь піщаних черв'яків із всесвіту «Дюни» Френка Герберта.

Проникнення в закритий чат CanisterWorm

У березні 2026 року, коли масштаб атак досяг піку, таємний аналітик Mandiant увійшов у довіру до одного з хакерів і отримав запрошення в закритий чат під назвою CanisterWorm. На цьому каналі перебувало близько 12 ключових членів групування. Завдяки присутності таємного агента Google отримала доступ до сервера, де хакери зберігали угнані бази даних і ключі доступу понад 500 тисяч користувачів. Оскільки безпосередньо зв'язуватися з кожною постраждалою компанією було занадто довго, спеціалісти Google направили сотні повідомлень безпосередньо провайдерам хмарних сервісів, включно з Amazon Web Services та Microsoft. Це дозволило анулювати викрадені токени до того, як зловмисники використали їх для вимагання грошей.

ІІ-експлойт нульового дня та конфлікт із ShinyHunters

Особливу тривогу викликало перехоплення унікального експлойта нульового дня для обходу двофакторної автентифікації, який один з хакерів створив за допомогою штучного інтелекту. Спеціалісти Google протестували код, підтвердили його дієздатність і передали розробникам ПЗ для термінового усунення вразливості. Паралельно всередині кримінальної екосистеми розгорівся конфлікт: TeamPCP залучила групування ShinyHunters для монетизації викрадених даних, однак у квітні 2026 року ShinyHunters забрали бази собі і почали самостійно вимагати викуп. Більше того, ShinyHunters передали Google повні логи внутрішніх чатів TeamPCP, не підозрюючи, що в компанії вже був власний агент усередині групування. Після витоку TeamPCP змінила сервер і виключила сторонніх учасників із нового чату.

Спостереження через Google Drive та арешти в Австралії

Попри зміну інфраструктури, Google продовжила розслідування і з'ясувала, що хакери автоматично створювали резервні копії викрадених даних на Google Drive, прив'язаному до особистої пошти одного з учасників. Отримавши неспростовні докази зв'язку між акаунтом і викраденими матеріалами, Google передала інформацію Федеральному бюро розслідувань США. Після офіційного запиту правоохоронці підтвердили особу підозрюваного. Наприкінці серпня 2026 року Федеральна поліція Австралії затримала Рубена Іана Томсона та Луї Майкла Геблера. Їм пред'явлено офіційні звинувачення в організації кіберзлочинів і керівництві групуванням TeamPCP.

Нова стратегія: від аналітики до активного саботажу операцій

Операція з TeamPCP стала показовим прикладом переходу Google від написання аналітичних звітів до активного блокування хакерських операцій. За словами представників компанії, подібні дії стали частиною нової стратегії спеціалізованого підрозділу Cyber Disruption Unit, яке цілеспрямовано внедряє аналітиків у кримінальні структури для заздалегідь попередження жертв, збору доказів та сприяння правоохоронним органам у затриманні лідерів групувань. Експерти відзначають, що поєднання розвідки під прикриттям, автоматизованих повідомлень провайдерам та оперативної взаємодії з ФБР і міжнародними поліцейськими структурами формує новий стандарт корпоративного кіберпатріотизму, в якому технологічні гіганти виступають не лише жертвами, а й активними учасниками боротьби з кіберзлочинністю.