谷歌滲透TeamPCP駭客組織,阻止大規模供應鏈攻擊
網路安全

谷歌滲透TeamPCP駭客組織,阻止大規模供應鏈攻擊

AI News Bot
2026-09-19
Photo by Ann H on Pexels
預計閱讀 1 分鐘原文來源

谷歌滲透 TeamPCP 駭客組織,阻止大規模供應鏈攻擊

核心重點

2023 年底至 2024 年春季,黑客組織 TeamPCP 以前所未有的供應鏈攻擊手法,汙染數百個開源程式、竊取開發者帳號,並釋出以《沙丘》為題材的自我散播蠕蟲,最終波及超過千家企業。谷歌威脅情報團隊(Google Threat Intelligence Group)在關鍵時刻成功滲透該組織,從內部監控攻擊行動、警示受害目標,甚至協助阻斷其進一步利用。

背景與攻擊手法

TeamPCP 於 2025 年底首次出現在網路上,迅速展開一連串供應鏈攻擊(Supply‑Chain Attack),即先入侵開源軟體或開發工具,將惡意程式碼(Malware)植入正當程式碼庫,藉此取得開發者的認證資訊,再利用這些帳號在其他熱門工具中重複植入惡意程式。

  • 開源掃描器 Trivy、AI API 工具 LiteLLM、Web 應用安全公司 Checkmarx 的基礎設施以及 Web 應用程式庫 Tan…(名稱未完整)皆成為其目標。
  • 其自動化的 Dune 主題蠕蟲 能自行在受感染的開源專案間傳播,極大提升攻擊速度與範圍。

此種「先汙染 → 竊取帳號 → 再植入」的循環,使得多達千家企業在不知情的情況下成為受害者,供應鏈安全的脆弱性被徹底暴露。

谷歌的滲透行動

在 TeamPCP 攻擊高峰期,谷歌派遣的偽裝研究員 Austin Larsen(威脅情報組成員)成功取得組織內部信任,並在 Mandiant(谷歌安全子公司)安排的另一名匿名分析師的協助下,從幾乎「第一天」起即持續觀察。

  • 資訊傳遞:谷歌根據兩名澳洲嫌疑人(Ruben Ian Thomson、Louis Michael Gaebler)在作業安全(Operational Security)上的失誤,追蹤出關鍵線索,並將相關身份資訊交給執法單位。
  • 情報來源:除自有偽裝外,谷歌亦獲得 ShinyHunters(另一惡名昭彰的網路犯罪團體)提供的情報。ShinyHunters 曾與 TeamPCP 合作,後因利益衝突而背離,成為谷歌的重要情報來源。

透過這些內部資訊,谷歌得以提前警示受攻擊的開源專案維護者與企業,減少惡意程式碼的擴散速度,並協助執法部門在澳洲同步逮捕兩名主要成員。

影響與未來展望

TeamPCP 的攻擊手法凸顯了 供應鏈安全 的系統性風險:即使是廣受信任的開源套件,也可能成為惡意程式的載體。谷歌的滲透行動證明,主動偽裝滲透(Undercover Infiltration)在資訊安全防禦中具備關鍵價值,能在攻擊者尚未完成擴散前即取得先機。

未來,業界應加強以下幾點:

  1. 開源生態的驗證機制:採用簽名驗證與供應鏈可視化工具,降低惡意程式碼混入的機會。

  2. 開發者帳號的最小權限原則:限制憑證的使用範圍與存取期限,防止被盜後大規模濫用。

  3. 跨企業情報共享:如谷歌與 ShinyHunters 之間的資訊交換,應建立更正式的合作平台,以快速傳遞威脅資訊。

總結而言,谷歌成功滲透 TeamPCP 並協助阻止大規模供應鏈攻擊,不僅保護了千餘家受影響企業,也為資訊安全領域提供了「內部偽裝」的實務範例。隨著供應鏈攻擊手法日趨複雜,業界唯有持續提升偵測、驗證與情報共享能力,方能在未來的網路戰場上保持主動。

分享