टीमपीसीपी ने अब तक की सबसे खराब सॉफ्टवेयर आपूर्ति-श्रृंखला हैकिंग की होड़ को अंजाम दिया और हजारों कंपनियों में सेंध लगाई। अब Google के खतरा खुफिया समूह का कहना है कि उसके पास हैकर्स के अंदरूनी घेरे के अंदर एक तिल था।
पिछले महीने ऑस्ट्रेलिया में इसके दो कथित सदस्यों को गिरफ्तार किए जाने और उन पर आरोप लगाए जाने से पहले, टीमपीसीपी के नाम से जाने जाने वाले हैकर समूह ने इतिहास में किसी अन्य के विपरीत हैकिंग की होड़ को अंजाम दिया था। इसने अपने मैलवेयर से सैकड़ों ओपन-सोर्स प्रोग्रामों को खराब कर दिया, सॉफ्टवेयर आपूर्ति-श्रृंखला हैकिंग को जारी रखने के लिए डेवलपर खातों को चुरा लिया, और यहां तक कि प्रक्रिया को स्वचालित करने के लिए एक ड्यून-थीम वाला स्वयं-फैलाने वाला वर्म भी जारी किया, अंततः एक हजार से अधिक कंपनियों में सेंध लगाई।
अब Google के ख़तरनाक ख़ुफ़िया समूह ने खुलासा किया है कि टीमपीसीपी के हमले के एक महत्वपूर्ण क्षण के दौरान, कंपनी के अपने गुप्त शोधकर्ता ने समूह में घुसपैठ की थी - जिससे Google को अंदर से हैकिंग की होड़ पर नज़र रखने, उल्लंघन लक्ष्यों को चेतावनी देने और यहां तक कि उन पीड़ितों का शोषण करने के समूह के प्रयासों को बाधित करने में मदद मिली।
सुरक्षा फर्म सेंटिनलवन के LABScon अनुसंधान सम्मेलन में आज एक बातचीत में, Google थ्रेट इंटेलिजेंस ग्रुप के शोधकर्ता ऑस्टिन लार्सन समूह के अभूतपूर्व, अराजक आपूर्ति-श्रृंखला हैकिंग अभियान के बीच टीमपीसीपी की कंपनी की जांच और घुसपैठ पर विवरण प्रस्तुत करेंगे। लार्सन के अनुसार, Google ने अंततः उन दो ऑस्ट्रेलियाई लोगों में से एक द्वारा कथित तौर पर की गई परिचालन सुरक्षा गलतियों का पता लगाया, जिन पर अब हैकर समूह के प्रमुख सदस्य होने का आरोप लगाया गया है और कानून प्रवर्तन को महत्वपूर्ण पहचान विवरण दिए गए हैं। कंपनी को एक अन्य कुख्यात साइबर अपराधी समूह शाइनीहंटर्स से भी खुफिया जानकारी प्राप्त हुई, जिसके साथ टीमपीसीपी ने साझेदारी की थी, लेकिन बाद में उसने आपूर्ति-श्रृंखला हैकरों को सक्रिय कर दिया। और शायद सबसे आश्चर्य की बात यह है कि लार्सन का कहना है कि टीमपीसीपी के समय की शुरुआत से ही समूह के आंतरिक घेरे में Google की सुरक्षा सहायक कंपनी मैंडिएंट का एक गुप्त विश्लेषक था - वह खुद नहीं - जो सुर्खियों में था।
लार्सन ने अपने LABScon टॉक से पहले एक साक्षात्कार में WIRED को बताया, "हमारा एक व्यक्ति टीमपीसीपी में शामिल होने के लिए आमंत्रित किए गए अभिनेताओं में से एक के साथ विश्वास बनाने के लिए कई महीनों से काम कर रहा था, और इसलिए उसे समूह में जोड़ा गया।" "तो अनिवार्य रूप से, लगभग पहले दिन, मैंडिएंट पर्दे के पीछे से सब कुछ देख रहा था।"
टीमपीसीपी मोल
पिछले महीने के अंत में, रुबेन इयान थॉमसन और लुईस माइकल गेबलर, दोनों ऑस्ट्रेलियाई, जिनकी उम्र बीस के आसपास थी, को ऑस्ट्रेलियाई पुलिस ने एफबीआई की सहायता से एक संयुक्त जांच में हैकिंग अपराधों के आरोप में गिरफ्तार किया था, और ऑस्ट्रेलियाई संघीय पुलिस (एएफपी) द्वारा एक प्रेस विज्ञप्ति में वर्णित किया गया था, जिसमें ऑस्ट्रेलियाई गोपनीयता कानूनों के कारण, उन्हें टीमपीसीपी में "प्रमुख प्रतिभागियों" के रूप में नामित नहीं किया गया था। ऐसा लगता है कि हैकर समूह, जो पहली बार 2025 के अंत में ऑनलाइन दिखाई दिया था, ने बड़े पैमाने पर आपूर्ति-श्रृंखला हमलों की एक बेशर्म श्रृंखला के साथ सुर्खियां बटोरीं: इसने अपने मैलवेयर को छिपाने के लिए बार-बार ओपन-सोर्स सॉफ़्टवेयर से समझौता किया, जिसके बाद इसे सॉफ़्टवेयर डेवलपर्स की साख को हाईजैक करने और अपने दुर्भावनापूर्ण कोड को एक और व्यापक रूप से उपयोग किए जाने वाले टूल में दोहराए जाने वाले चक्र में प्लांट करने की अनुमति मिली।
उदाहरण के लिए, इस वसंत की शुरुआत में, टीमपीसीपी ने ओपन-सोर्स सुरक्षा स्कैनर ट्रिवी, एआई एप्लिकेशन प्रोग्रामिंग इंटरफ़ेस टूल लाइटएलएलएम, वेब एप्लिकेशन सुरक्षा फर्म चेकमार्क्स के बुनियादी ढांचे, वेब ऐप लाइब्रेरी टैनस्टैक और एंटरप्राइज एआई प्लेटफॉर्म मिस्ट्रल एआई से समझौता किया। उन बार-बार आपूर्ति-श्रृंखला हमलों, जिनमें से प्रत्येक ने समूह को अधिक पीड़ितों के लिए फिर से अपना जाल डालने में सक्षम बनाया, ने अंततः हैकरों को ओपन-सोर्स कोड रिपॉजिटरी जीथब, डेटा कॉन्ट्रैक्टिंग फर्म मर्कोर और ओपनएआई, यूरोपीय आयोग के कर्मचारी उपकरणों और कई अन्य लोगों को तोड़ने की अनुमति दी, जो सार्वजनिक रिपोर्टिंग में अज्ञात रहे हैं। कभी-कभी, समूह ने अपनी हैकिंग को स्वचालित करने और और भी अधिक पीड़ितों तक पहुंचने के लिए, ड्यून में रेत के कीड़ों के नाम पर मिनी शाई-हुलुद नामक एक कीड़ा तैनात किया। (यह नाम पहले के शाई-हुलुद वर्म को संदर्भित करता प्रतीत होता है जिसे हैकर्स ने सितंबर 2025 में इसी तरह का दृष्टिकोण आज़माने के लिए डिज़ाइन किया था, हालांकि यह अभी भी स्पष्ट नहीं है कि टीमपीसीपी या इसका कोई कथित सदस्य उस पहले के घुसपैठ अभियान में शामिल था या नहीं।)
लार्सन अब कहते हैं कि मार्च में, जैसे ही टीमपीसीपी अपनी उन्मादी आपूर्ति-श्रृंखला हैकिंग शुरू कर रही थी, Google के अपने गुप्त विश्लेषक को हैकर्स के आंतरिक सर्कल में शामिल होने के लिए आमंत्रित किया गया था। वह आंतरिक स्रोत, जिसका नाम लार्सन ने प्रकट करने से इनकार कर दिया, समूह के लगभग 12 सदस्यों में से एक था जिसे कोर चैट तक पहुंच दी गई थी जिसे टीमपीसीपी ने कैनिस्टरवर्म कहा था।
टीमपीसीपी के एक सदस्य ने लीक हुई चैट में लिखा, "आप लोगों को यह समझना चाहिए कि हमने आधुनिक इतिहास में शायद अब तक दर्ज की गई सबसे बड़ी आपूर्ति श्रृंखला को समाप्त कर दिया है।"





