Im Inneren von TeamPCP: Wie Google eine Supply-Chain-Kampagne aus dem Kernchat der Hacker heraus störte

Google infiltrierte TeamPCP, stoppte eine globale Supply-Chain-Kampagne, ließ Zugangsdaten widerrufen und sicherte einen KI-gestützten 2FA-Exploit.

Von künstlicher Intelligenz erzeugter Text, ohne menschliche Überprüfung veröffentlicht. KI-Transparenz

Im Inneren von TeamPCP: Wie Google eine Supply-Chain-Kampagne aus dem Kernchat der Hacker heraus störte
Malware

Illustration mit KI erzeugt

Google überwachte TeamPCP aus dem Inneren der Cyberkriminellen-Gruppe heraus, während diese Open-Source-Software kompromittierte, Entwicklerzugangsdaten abgriff und sich auf mehr als tausend Unternehmen ausweitete. Der Zugriff ermöglichte es den Verteidigern, gestohlene Authentifizierungsdaten zu widerrufen, Opfer zu warnen und funktionierenden Code für einen KI-gestützten Zero-Day-Exploit zu erlangen.

Die Operation offenbarte außerdem ein zersplittertes kriminelles Ökosystem. TeamPCP arbeitete mit ShinyHunters zusammen, um seine Zugänge zu Geld zu machen – doch die Gruppe eignete sich die gestohlenen Zugangsdaten an, hielt Zahlungen zurück und veröffentlichte interne Nachrichten von TeamPCP.

Die Australier Ruben Ian Thomson und Louis Michael Gaebler wurden anschließend festgenommen und angeklagt. Die Behörden bezeichneten sie als führende Beteiligte von TeamPCP, doch die Zuordnung bleibt eine Anschuldigung; die konkreten Anklagepunkte wurden nicht veröffentlicht.

Kompromittierte Pakete wurden zu Einfallstoren für das nächste Opfer

TeamPCP scheint Ende 2025 öffentlich in Erscheinung getreten zu sein. Die Kampagne folgte einem kaskadierenden Supply-Chain-Modell, bei dem jeder erfolgreiche Angriff neue Möglichkeiten für weitere Kompromittierungen schuf.

Die Angreifer erlangten zunächst die Kontrolle über ein Open-Source-Projekt oder einen Softwareanbieter. Anschließend schleusten sie Malware zum Diebstahl von Zugangsdaten in die betroffene Software ein und legten dadurch Benutzernamen, Passwörter und Zugriffstoken von Entwicklern und nachgelagerten Nutzern offen.

Mit diesen Authentifizierungsdaten konnte TeamPCP in ein weiteres Projekt, eine Cloud-Umgebung oder ein Technologieunternehmen eindringen. Die über die neu kompromittierte Software eingeschleuste Malware erbeutete weitere Zugangsdaten, sodass sich der Kreislauf fortsetzen konnte.

Laut der Untersuchung von Google waren Hunderte Open-Source-Pakete betroffen; außerdem kam es zu Sicherheitsverletzungen bei mehr als tausend Unternehmen. Zu den von der Operation betroffenen Produkten und Organisationen gehörten:

  • Trivy, ein Open-Source-Sicherheitsscanner;
  • LiteLLM, ein von KI-Anwendungen verwendetes API-Tool;
  • das Webanwendungssicherheitsunternehmen Checkmarx;
  • TanStack, eine Bibliothek für Webanwendungen;
  • Mistral AI und dessen Enterprise-KI-Plattform;
  • GitHub;
  • das Unternehmen für Datenverträge Mercor;
  • Mitarbeitergeräte von OpenAI;
  • Mitarbeitergeräte der Europäischen Kommission.

Weitere Opfer wurden nicht genannt. Auch die konkreten Pakete, die Nummern der schädlichen Releases und die betroffenen Softwareversionen wurden nicht veröffentlicht. Unternehmen können sich daher nicht auf eine definitive, versionsbasierte Liste betroffener Systeme stützen.

TeamPCP ergänzte diese Angriffe durch Mini Shai-Hulud, einen sich selbst verbreitenden Wurm, der die Ausweitung auf Entwicklungsumgebungen automatisieren sollte. Der Name bezog sich offenbar auf Shai-Hulud, einen eigenständigen Wurm, der im September 2025 mit einer ähnlichen Supply-Chain-Technik in Verbindung gebracht wurde. Ein Zusammenhang zwischen TeamPCP, den festgenommenen Verdächtigen und der früheren Kampagne wurde nicht festgestellt.

Eine Undercover-Identität gelangte in den inneren Kreis von CanisterWorm

Ein Mandiant-Analyst nahm über eine erfundene Online-Identität Kontakt zu TeamPCP auf. Nachdem der Analyst das Vertrauen einer Person gewonnen hatte, die in die Organisation eingeladen worden war, wurde er im März in CanisterWorm aufgenommen, einen Kernchat mit etwa 12 Teilnehmern.

Austin Larsen von der Google Threat Intelligence Group, der bei einer Konferenz von SentinelOne LABScon über die Untersuchung sprechen soll, war nicht der Undercover-Ermittler.

Der Analyst beteiligte sich nicht an Angriffen, unterstützte keine Eindringversuche und ermutigte auch keine Mitglieder von TeamPCP. Stattdessen kommunizierte die Identität nur so weit wie nötig, um den Zugang aufrechtzuerhalten, und beobachtete unauffällig die Infrastruktur, Gespräche, gestohlenen Daten und künftigen Pläne der Gruppe.

Dadurch erhielt der Analyst Zugriff auf einen Server, auf dem aus den Systemen der Opfer entwendete Zugangsdaten gespeichert waren. Die Sammlung enthielt Passwörter, Benutzernamen und Zugriffstoken, die bei den Softwarekompromittierungen der Gruppe abgegriffen worden waren, sowie Material, das offenbar für Erpressungen vorbereitet wurde.

Google stand vor einem Problem bei der Eindämmung: Hätte das Unternehmen jeden Inhaber von Zugangsdaten einzeln kontaktiert, wären den Angreifern mehr Möglichkeiten geblieben, die gestohlenen Zugänge zu nutzen. Die Ermittler wandten sich stattdessen an Anbieter, die große Mengen von Zugangsdaten ungültig machen konnten, darunter Amazon Web Services und Microsoft.

GTIG verschickte Hunderte Benachrichtigungen an Anbieter und betroffene Organisationen. Viele Empfänger reagierten sofort und konnten dadurch Zugangsdaten und Token widerrufen, bevor diese für weitere Angriffe eingesetzt wurden.

Diese Anbieter-zuerst-Strategie setzte an einem entscheidenden Merkmal von Supply-Chain-Vorfällen an. Ein einzelner gestohlener Entwicklertoken kann Repositories, Paket-Releases, Build-Systeme und Cloud-Ressourcen mehrerer Organisationen betreffen. Wird er auf Serviceebene widerrufen, lassen sich daher mehrere Angriffswege gleichzeitig schließen.

KI half bei der Entwicklung einer funktionierenden Umgehung der Zwei-Faktor-Authentifizierung

Die Überwachung im Inneren der Gruppe enthüllte, dass ein weiteres TeamPCP-Mitglied einen Zero-Day-Exploit gegen ein weitverbreitetes Login-Produkt entwickelte. Der Angreifer nutzte ein KI-Tool, um Code zu erstellen, mit dem sich die Zwei-Faktor-Authentifizierung des Produkts umgehen ließ.

Google erlangte den Exploit und testete ihn. Obwohl die Forscher mehrere Änderungen vornehmen mussten, funktionierte der Code letztlich. Damit war ein KI-gestützter Ausnutzungsversuch gegen eine zuvor unbekannte Schwachstelle während einer laufenden kriminellen Operation nachgewiesen.

Der betroffene Entwickler wurde informiert und schloss die Schwachstelle. Google behandelte den Vorfall in einer im Mai veröffentlichten Fallstudie, nannte jedoch weder TeamPCP noch legte das Unternehmen offen, dass seine Ermittler den Code aus den Kommunikationskanälen der Gruppe erlangt hatten.

Der Produktname, der Anbieter, die Schwachstellenkennung und die korrigierte Version sind weiterhin unbekannt. Folglich gibt es keine öffentliche CVE, anhand derer Organisationen ihre Betroffenheit verfolgen könnten. Ebenso liegen keine veröffentlichten Informationen dazu vor, ob die Schwachstelle im CISA-Katalog der bekannten ausgenutzten Schwachstellen aufgeführt ist.

Diese Lücken erschweren eine unabhängige Überprüfung und gezielte Behebung. Administratoren können anhand der verfügbaren Informationen nicht feststellen, ob sie die betroffene Login-Technologie einsetzen oder ob eine bestimmte installierte Version den korrigierten Code enthält.

Der Vorfall verdeutlicht dennoch einen konkreten Einsatz von KI bei der Entwicklung offensiver Werkzeuge. Das Tool machte menschliche Anpassungen nicht überflüssig, trug jedoch zu Code bei, der auf die Umgehung einer kritischen Authentifizierungssicherung abzielte.

ShinyHunters nutzte die gestohlenen Zugänge von TeamPCP gegen die Gruppe

Obwohl TeamPCP angeblich über Zugangsdaten von mehr als einer halben Million Nutzern verfügte, hatte die Gruppe Schwierigkeiten, daraus Einnahmen zu erzielen. Larsen schätzte, dass TeamPCP durch Erpressung lediglich mehrere zehntausend Dollar einnahm – deutlich weniger als die Millionenbeträge, die erfahrenere kriminelle Organisationen erzielten.

TeamPCP bot daher anderen Gruppen Zugang zu seiner Sammlung von Zugangsdaten an und verlangte im Gegenzug einen Anteil an den daraus erzielten Erpressungsgeldern. Einer dieser Partner war ShinyHunters, eine äußerst aktive Operation zum Datendiebstahl und zur Erpressung.

Etwa im April, mehrere Wochen nach Beginn der Zusammenarbeit, begann ShinyHunters, die Zugangsdaten von TeamPCP eigenständig zu nutzen, und zahlte den vereinbarten Anteil der Einnahmen nicht. Außerdem schickte die Gruppe Larsen eine vollständige Kopie der auf dem Server von TeamPCP gespeicherten Nachrichten – offenbar ohne zu wissen, dass Google über die Mandiant-Identität bereits Zugriff hatte.

ShinyHunters verspottete TeamPCP öffentlich auf X. TeamPCP reagierte mit einer Beschränkung der Mitgliedschaft, übertrug die gestohlenen Informationen auf einen anderen Server und entfernte ShinyHunters sowie mehrere weitere Teilnehmer aus CanisterWorm.

Auch die Undercover-Identität von Google wurde ausgeschlossen. Die Führung von TeamPCP wies die verbliebenen Mitglieder an, keine Informationen mehr mit ShinyHunters zu teilen.

Der Streit beendete die Untersuchung von Google nicht. Er zwang die Ermittler jedoch, von der direkten Beobachtung auf die Analyse der Infrastruktur, archivierte Forenaufzeichnungen und die digitale Zuordnung umzustellen.

Alte Forenaufzeichnungen verknüpften ein Alias mit Ruben Ian Thomson

Geleakte Kontodaten von BreachForums brachten eine der aktivsten Identitäten von CanisterWorm mit der Gmail-Adresse [email protected] in Verbindung.

Google durchsuchte ältere Forenarchive und identifizierte einen Streit aus dem Jahr 2019, an dem das Pseudonym „sheepstealing“ und ein Verkäufer raubkopierter Microsoft-Office-Schlüssel beteiligt waren. Im Verlauf der Auseinandersetzung forderte der Nutzer eine Rückerstattung auf ein PayPal-Konto, das mit [email protected] verknüpft war.

Die Ermittler fanden einen weiteren Zusammenhang, nachdem TeamPCP sein Zugangsdaten-Repository verlagert hatte. Von einem vertrauenswürdigen Partner erhaltene Informationen zeigten, dass der neue Server auf ein Google-Drive-Konto gesichert wurde, das mit [email protected] verknüpft war.

Google übermittelte dem FBI identifizierende Informationen. Larsen zufolge antwortete ein Agent innerhalb weniger Minuten. Etwa einen Monat später schlossen die US-Behörden das für den Zugriff auf Thomsons Kontodaten bei Google erforderliche Verfahren zur Erlangung eines Durchsuchungsbeschlusses ab.

Die australische Polizei nahm Thomson anschließend in einer Wohnung in einem Vorort fest. Louis Michael Gaebler wurde im Rahmen derselben Untersuchung festgenommen. Beide Männer waren Anfang 20; die Australian Federal Police bezeichnete sie als führende Beteiligte von TeamPCP.

Die AFP nannte sie in ihrer öffentlichen Erklärung aufgrund der australischen Datenschutzbestimmungen nicht beim Namen. Keiner der beiden Männer äußerte sich, und die konkreten Anklagepunkte wurden nicht veröffentlicht. Der Journalist und Cybersicherheitsforscher Brian Krebs könnte Thomson bereits vor den Festnahmen unabhängig identifiziert haben.

Unternehmen sollten Entwicklerzugangsdaten als organisationsweiten Sicherheitsvorfall behandeln

Potenzielle Opfer von TeamPCP können sich nicht auf eine vollständige Liste betroffener Pakete oder Versionen stützen. Die Abwehrarbeit sollte sich daher auf Zugangsdaten, die Integrität von Releases und die zum Erstellen und Veröffentlichen von Software eingesetzten Systeme konzentrieren.

Passwörter, API-Schlüssel, Repository-Token und Cloud-Zugangsdaten, die auf Entwicklerarbeitsplätzen offengelegt wurden, sollten sofort ausgetauscht werden. Ein Widerruf ist besser als eine reine Passwortänderung, da langlebige Token unabhängig vom Passwort des Benutzers weiterhin funktionieren können.

Sicherheitsteams sollten außerdem Folgendes prüfen:

  • Quellcode-Repositories auf nicht autorisierte Commits, Maintainer oder Release-Artefakte;
  • CI/CD-Plattformen auf manipulierte Workflows und unbekannte Zugriffe auf Secrets;
  • Paket-Registries auf Releases, die außerhalb der üblichen Veröffentlichungsprozesse erstellt wurden;
  • Entwickler-Endgeräte auf den Diebstahl von Zugangsdaten und Aktivitäten von Mini Shai-Hulud;
  • AWS- und Microsoft-Umgebungen auf Sitzungen, die mit offengelegten Zugangsdaten erstellt wurden;
  • Cloud-Speicher auf verdächtige Backups oder die Synchronisierung gestohlener Informationen.

Kompromittierte Entwicklerkonten sollten deaktiviert werden, bis ihre Aktivitäten, Authentifizierungsfaktoren und verbundenen Token überprüft wurden. Organisationen, die Trivy, LiteLLM, TanStack und andere genannte Technologien einsetzen, sollten die Herkunft ihrer Pakete überprüfen. Da jedoch keine Versionen veröffentlicht wurden, ist allein das Vorhandensein dieser Technologien kein Beleg für eine Kompromittierung.

Die Maßnahmen von Google waren Teil einer umfassenderen Entwicklung hin zu direkten Störmaßnahmen durch die Cyber Disruption Unit des Unternehmens. Google beschränkte sich nicht auf die Veröffentlichung von Informationen, sondern nutzte seinen Zugriff, um Ressourcen der Angreifer ungültig zu machen, Anbieter zu benachrichtigen, Opfer zu schützen, einen Zero-Day-Patch abzusichern und die Zuordnung zu den Strafverfolgungsbehörden zu unterstützen.

Die Undercover-Untersuchung zu TeamPCP zeigt, wie weit sich die Folgen einer einzigen gestohlenen Entwickleridentität in der modernen Softwareverteilung ausbreiten können. In dieser Kampagne waren vertrauenswürdige Pakete nicht einfach nur Ziele. Sie waren der Mechanismus, mit dem die nächste Organisation erreicht wurde.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

Verwandte ThemenTeamPCPSupply-Chain-AngriffGoogle Threat IntelligenceOpen-Source-Sicherheitgestohlene ZugangsdatenZero-Day-ExploitKI-Cyberangriff
Zurück zur Startseite