---
title: "Рік у тіні: як таємний аналітик Google зсередини зруйнував хакерську імперію TeamPCP"
description: "Таємний аналітик Mandiant (Google) роками діяв усередині хакерського групування TeamPCP, що дозволило компанії перехопити ІІ-експлойт нульового дня, анулювати токени 500 тис. користувачів і домогтися арешту двох лідерів в Австралії."
date: 2026-09-22T14:34:00.000Z
lang: uk
url: https://xab.info/uk/posts/google-analityk-pid-prikryttiam-zrunuv-teampcp-uk
tags: [google, cybersecurity, teampcp, hacker-group, mandiant, cyber-disruption-unit, fbi, ai-exploit, zero-day]
publisher: "XAB.info"
---

# Рік у тіні: як таємний аналітик Google зсередини зруйнував хакерську імперію TeamPCP

![Логотип Google на екрані смартфона у синьому неоновому світлі — символ таємної роботи аналітика проти хакерської імперії TeamPCP](https://xab.info/media/2026/09/22/google-analitik-pod-prikrytiem-razvalil-teampcp/google-analitik-pod-prikrytiem-razvalil-teampcp-1.webp)

## 🎯 Key Points

- Аналітик Mandiant (Google) протягом тривалого часу діяв під прикриттям усередині хакерського групування TeamPCP, спостерігаючи за підготовкою атак та внутрішньою комунікацією
- TeamPCP заражувала відкрите ПЗ (Trivy, LiteLLM, Checkmarx, TanStack, Mistral AI), викрала дані понад 1000 компаній і випустила саморозповсюджувальний черв'як Mini Shai-Hulud
- Google перехопила створений ІІ експлойт нульового дня для обходу 2FA та направила повідомлення в AWS і Microsoft для анулювання викрадених токенів 500+ тис. користувачів
- Наприкінці серпня 2026 року Федеральна поліція Австралії затримала Рубена Іана Томсона та Луї Майкла Геблера за звинуваченням у керівництві TeamPCP
- Операція стала частиною нової стратегії підрозділу Cyber Disruption Unit, орієнтованої на активний саботаж хакерських операцій

Наприкінці серпня 2026 року Федеральна поліція Австралії затримала двох мешканців країни — Рубена Іана Томсона та Луї Майкла Геблера, пред'явивши їм офіційні звинувачення в організації кіберзлочинів і керівництві хакерською групуванням TeamPCP. За цим арештом стоїть багатомісячна операція під прикриттям, яку провело спеціалізоване підрозділ Google — Cyber Disruption Unit. Як повідомляє WIRED, на яку посилається РБК-Україна, аналітик Mandiant (донька Google) протягом тривалого часу перебував усередині групування, спостерігаючи за підготовкою атак, збором викрадених даних та внутрішньою комунікацією хакерів. За словами представників техногіганта, співробітник виступав виключно спостерігачем і не брав участі в проведенні атак.

### Масштаб атак TeamPCP: від Trivy до OpenAI

Групування TeamPCP вперше заявilo про себе наприкінці 2025 року і одразу провело серію атак на відкрите програмне забезпечення. Злочинці заражали популярні інструменти розробників шкідливим кодом, викрадали облікові дані, а потім використовували їх для зламу наступних жертв. Серед скомпрометованих сервісів опинилися сканер безпеки Trivy, ІІ-інструмент LiteLLM, інфраструктура Checkmarx, бібліотека TanStack та платформа Mistral AI. Це дозволило кіберзлочинцям проникнути в репозиторії GitHub, сервіс Mercor, а також отримати доступ до пристроїв співробітників OpenAI та Європейської комісії. Загалом постраждало понад тисячу компаній. Для прискорення та автоматизації зламу хакери випустили саморозповсюджувальний мережевий черв'як Mini Shai-Hulud, названий на честь піщаних черв'яків із всесвіту «Дюни» Френка Герберта.

### Проникнення в закритий чат CanisterWorm

У березні 2026 року, коли масштаб атак досяг піку, таємний аналітик Mandiant увійшов у довіру до одного з хакерів і отримав запрошення в закритий чат під назвою CanisterWorm. На цьому каналі перебувало близько 12 ключових членів групування. Завдяки присутності таємного агента Google отримала доступ до сервера, де хакери зберігали угнані бази даних і ключі доступу понад 500 тисяч користувачів. Оскільки безпосередньо зв'язуватися з кожною постраждалою компанією було занадто довго, спеціалісти Google направили сотні повідомлень безпосередньо провайдерам хмарних сервісів, включно з Amazon Web Services та Microsoft. Це дозволило анулювати викрадені токени до того, як зловмисники використали їх для вимагання грошей.

### ІІ-експлойт нульового дня та конфлікт із ShinyHunters

Особливу тривогу викликало перехоплення унікального експлойта нульового дня для обходу двофакторної автентифікації, який один з хакерів створив за допомогою штучного інтелекту. Спеціалісти Google протестували код, підтвердили його дієздатність і передали розробникам ПЗ для термінового усунення вразливості. Паралельно всередині кримінальної екосистеми розгорівся конфлікт: TeamPCP залучила групування ShinyHunters для монетизації викрадених даних, однак у квітні 2026 року ShinyHunters забрали бази собі і почали самостійно вимагати викуп. Більше того, ShinyHunters передали Google повні логи внутрішніх чатів TeamPCP, не підозрюючи, що в компанії вже був власний агент усередині групування. Після витоку TeamPCP змінила сервер і виключила сторонніх учасників із нового чату.

### Спостереження через Google Drive та арешти в Австралії

Попри зміну інфраструктури, Google продовжила розслідування і з'ясувала, що хакери автоматично створювали резервні копії викрадених даних на Google Drive, прив'язаному до особистої пошти одного з учасників. Отримавши неспростовні докази зв'язку між акаунтом і викраденими матеріалами, Google передала інформацію Федеральному бюро розслідувань США. Після офіційного запиту правоохоронці підтвердили особу підозрюваного. Наприкінці серпня 2026 року Федеральна поліція Австралії затримала Рубена Іана Томсона та Луї Майкла Геблера. Їм пред'явлено офіційні звинувачення в організації кіберзлочинів і керівництві групуванням TeamPCP.

### Нова стратегія: від аналітики до активного саботажу операцій

Операція з TeamPCP стала показовим прикладом переходу Google від написання аналітичних звітів до активного блокування хакерських операцій. За словами представників компанії, подібні дії стали частиною нової стратегії спеціалізованого підрозділу Cyber Disruption Unit, яке цілеспрямовано внедряє аналітиків у кримінальні структури для заздалегідь попередження жертв, збору доказів та сприяння правоохоронним органам у затриманні лідерів групувань. Експерти відзначають, що поєднання розвідки під прикриттям, автоматизованих повідомлень провайдерам та оперативної взаємодії з ФБР і міжнародними поліцейськими структурами формує новий стандарт корпоративного кіберпатріотизму, в якому технологічні гіганти виступають не лише жертвами, а й активними учасниками боротьби з кіберзлочинністю.

## 🔍 Fact-Check Verification

- [Черв'як Shai-Hulud і вигадки ІІ: як Google розоблачила хакерів TeamPCP](https://www.rbc.ua/ukr/news/cherv-yak-shai-hulud-ta-vigadki-shi-k-google-1790085047.html) - Основной источник, пересказ публикации WIRED. Содержит полную хронологию: появление TeamPCP в конце 2025, пик атак в марте 2026, конфликт с ShinyHunters в апреле 2026, аресты в конце августа 2026. Все ключевые факты (CanisterWorm, Mini Shai-Hulud, 500 тыс. пользователей, Google Drive, ФБР, AFP) совпадают с базовым текстом.
- [Аналітик Google під прикриттям розвалив найбільшу хакерську мережу](https://overclockers.ru/blog/Global_Chronicles/show/264510/Analitik-Google-pod-prikrytiem-razvalil-krupnejshuju-hakerskuju-set) - Подтверждает факт внедрения аналитика Google/Mandiant в TeamPCP и масштаб операции. Совпадает по ключевым тезисам с основным источником.
- [Google внедрила свого человека в одну з найбільших хакерських групувань](https://news.rambler.ru/games/57089461-google-vnedrila-svoego-cheloveka-v-odnu-iz-krupneyshih-hakerskih-gruppirovok/) - Подтверждает факт внедрения и характеризует TeamPCP как одну из крупнейших хакерских группировок. Не противоречит основным фактам.

## ❓ FAQ

### Q: Хто такий таємний аналітик Google і яку роль він виконував?
**A:** Це співробітник Mandiant — доньки Google, що спеціалізується на кібербезпеці. Він діяв під прикриттям усередині групування TeamPCP, спостерігаючи за підготовкою атак та внутрішньою комунікацією хакерів. За запевненням Google, він не брав участі в проведенні атак і виступав виключно спостерігачем.

### Q: Що таке Mini Shai-Hulud і навіщо хакери його створили?
**A:** Mini Shai-Hulud — саморозповсюджувальний мережевий черв'як, розроблений TeamPCP для прискорення та автоматизації зламу. Назва відсилає до піщаних черв'яків із всесвіту «Дюни» Френка Герберта. Черв'як дозволяв хакерам автоматично заражати нові системи без ручного втручання.

### Q: Як Google запобігла використанню викрадених даних?
**A:** Google направила сотні повідомлень безпосередньо провайдерам хмарних сервісів (AWS, Microsoft), що дозволило анулювати викрадені токени до їх використання для вимагання. Також компанія перехопила створений ІІ експлойт нульового дня для обходу 2FA і передала його розробникам ПЗ для термінового усунення.

### Q: Кого саме арештували і за що?
**A:** Наприкінці серпня 2026 року Федеральна поліція Австралії затримала Рубена Іана Томсона та Луї Майкла Геблера. Їм пред'явлено офіційні звинувачення в організації кіберзлочинів і керівництві групуванням TeamPCP. Особу підозрюваного було підтверджено ФБР після передачі доказів від Google.

### Q: Що таке Cyber Disruption Unit і яка його стратегія?
**A:** Cyber Disruption Unit — спеціалізоване підрозділ Google, яке перейшло від написання аналітичних звітів до активного блокування хакерських операцій. Стратегія включає внедрення аналітиків у кримінальні структури, заздалегідь попередження жертв, збір доказів та сприяння правоохоронним органам у затриманні лідерів групувань.