Ara

Google’dan Şok Gelişme: Teknoscope Duyuruyor! Siber Saldırı Çetesine Gizli Ajan Sızdı!

Geride bıraktığımız ay, bir zamanların korkulan siber saldırı grubu TeamPCP'nin iki üyesinin Avustralya'da tutuklanmasının ardından, güvenlik dünyasında büyük yankı uyandıran bir gelişme yaşandı. TeamPCP, daha önce görülmemiş bir dizi saldırıyla adından söz ettirmişti. Yüzlerce açık kaynak kodlu projeyi zararlı yazılımlarla kirleten, yazılım tedarik zinciri saldırılarını sürdürmek için geliştirici hesaplarını çalan ve hatta süreci otomatikleştirmek için Dune temalı, kendi kendini yayan bir solucan yayınlayan grup, binlerce şirketi hedef almıştı.

Şimdi ise Google'ın tehdit istihbaratı ekibi, TeamPCP'nin en kritik saldırılarından birinin gerçekleştiği anda, kendi bünyesindeki gizli bir araştırmacının gruba sızdığını ve böylece Google'ın içeriden saldırıları izlemesine, ihlal edilen şirketleri uyarmasına ve grubun mağdurları sömürme girişimlerini engellemesine olanak tanıdığını ortaya çıkardı.

Güvenlik firması SentinelOne'ın LABScon araştırma konferansında bugün yapılan bir sunumda, Google Tehdit İstihbaratı Grubu araştırmacısı Austin Larsen, şirketin TeamPCP'nin eşi benzeri görülmemiş ve kaotik tedarik zinciri saldırı kampanyası sırasındaki soruşturma ve sızma detaylarını paylaştı. Larsen'e göre Google, sonunda şu anda hacker grubunun önde gelen üyeleri olduğu iddia edilen iki Avustralyalı'dan kaynaklanan operasyonel güvenlik hatalarını takip ederek kilit kimlik bilgilerini kolluk kuvvetlerine iletti. Şirket ayrıca TeamPCP ile ortaklık kuran ancak daha sonra tedarik zinciri hackerlarına cephe alan bir başka ünlü siber suçlu grubu ShinyHunters'tan da istihbarat aldı. Belki de en şaşırtıcı olanı ise, Larsen'in Google'ın güvenlik yan kuruluşu Mandiant'ın, TeamPCP'nin göz önünde olduğu ilk dönemlerden neredeyse başından beri grubun iç çevresinde gizli bir analisti bulundurduğunu belirtmesi oldu.

Larsen, bir röportajında, "Personellerimizden biri, TeamPCP'ye katılmak üzere davet edilen aktörlerden biriyle güven inşa etmek için uzun aylar boyunca çalıştı ve böylece gruba dahil edildi," dedi. "Dolayısıyla, neredeyse ilk günden itibaren Mandiant, perde arkasındaki her şeyi izliyordu."

TeamPCP'nin Gizli Ajanı

Geçtiğimiz ayın sonlarında, 20'li yaşlarının başlarında iki Avustralyalı olan Ruben Ian Thomson ve Louis Michael Gaebler, FBI'ın yardımıyla Avustralya polisince tutuklandı. Avustralya Federal Polisi (AFP), Avustralya gizlilik yasaları nedeniyle isimlerini açıklamadığı zanlıları, TeamPCP'nin "başlıca katılımcıları" olarak tanımladı. 2025'in sonlarında çevrimiçi olarak görünmeye başlayan hacker grubu, cesur ve zincirleme tedarik zinciri saldırılarıyla manşetlere çıkmıştı: Zararlı yazılımlarını gizlemek için açık kaynak kodlu yazılımları tekrar tekrar ele geçiriyor, ardından yazılım geliştiricilerinin kimlik bilgilerini çalarak kötü amaçlı kodlarını başka bir yaygın kullanılan araca yerleştiriyordu.

Örneğin, bu bahar itibarıyla TeamPCP, açık kaynak kodlu güvenlik tarayıcısı Trivy'yi, yapay zeka uygulama programlama arayüzü aracı LiteLLM'i, web uygulaması güvenlik firması Checkmarx'ın altyapısını, web uygulaması kütüphanesi TanStack'ı ve kurumsal yapay zeka platformu Mistral AI'yi ele geçirdi. Her biri grubun daha fazla kurban için ağını genişletmesini sağlayan bu tekrarlanan tedarik zinciri saldırıları, sonuçta hackerların açık kaynak kod deposu GitHub'a, veri sözleşme firması Mercor'a ve OpenAI, Avrupa Komisyonu ve halka açık raporlarda adı geçmeyen birçok kişinin çalışan cihazlarına sızmasına olanak tanıdı. Grup zaman zaman, hackerlığı otomatikleştirmek ve kurban sayısını artırmak için Dune'daki kum solucanlarından esinlenerek Mini Shai-Hulud olarak bilinen bir solucan kullanıyordu. (Bu isim aynı zamanda Eylül 2025'te benzer bir yaklaşımı denemek için hackerlar tarafından tasarlanan daha önceki bir Shai-Hulud solucanını da ifade ediyor gibi görünüyordu, ancak TeamPCP veya iddia edilen üyelerinden herhangi birinin bu önceki saldırı kampanyasına dahil olup olmadığı hala net değil.)

Larsen şimdi, Mart ayında, TeamPCP'nin yoğun tedarik zinciri saldırılarına başladığı anda, Google'ın kendi gizli analistinin hackerların iç çevresine davet edildiğini söylüyor. Larsen'in adı açıklanmayan bu iç kaynağı, TeamPCP'nin CanisterWorm adını verdiği temel sohbet odasına erişimi olan yaklaşık 12 gruptan biriydi.

Sızdırılan sohbetlerde bir TeamPCP üyesi, "Modern tarihte kaydedilen en büyük tedarik zinciri saldırısını başardığımızı anlamalısınız," diye yazmıştı.

Şu anda bir Avustralya telekomünikasyon şirketinin tehdit araştırma bölümünde çalışan eski AFP analisti Michael Fletcher, o dönemde Larsen'e grubun üyelerini ve faaliyetlerini izleme yöntemleri hakkında yaklaştığını söylüyor. Fletcher'ın hatırladığına göre Larsen, birinin "dost" olduğunu belirterek Fletcher'a hackerlara dikkatli yaklaşmasını söylemiş. Fletcher, "Aklımdan geçeni düşünün, hepiniz bu kadar erken zamandan beri içerideydiniz," diyor.

Larsen'a göre Google'ın gizli analisti, TeamPCP'nin ele geçirdiği birçok kurbanından topladığı kimlik bilgilerini sakladığı bir sunucuya erişim sağladı: hackerların saldırıları yoluyla elde ettiği ve hedef şirketlerden haraç almak için kullanmayı planladığı kullanıcı adları, parolalar ve erişim belirteçleri. Bu nedenle Google ekibi, mağdurları uyarmak ve TeamPCP'nin fidye planını engellemek için harekete geçme kararı aldı. Larsen, "Düşüncem şuydu: Daha fazla uzlaşma gerçekleşmeden önce kampanyalarını mümkün olan en kısa sürede nasıl engelleyebiliriz?" dedi. "Yaptıklarını bozmalıyız. Hedefim buydu."

Larsen'a göre, çok sayıda şirketin doğrudan bilgilendirilmesi çok uzun süreceği için, Google öncelikle kimlik bilgilerinin kullanılabileceği Amazon Web Services ve Microsoft gibi sağlayıcılara ulaştı. Bu sayede kimlik bilgileri iptal edilerek hackerların bunları kullanması engellendi. Larsen ve ekibi, bu sağlayıcılara ve ardından mağdurlara yüzlerce bildirim e-postası gönderdi ve bunlardan çoğu anında yanıt aldı.

Aynı zamanda Larsen, Google'ın TeamPCP'nin iç sohbetlerine olan görünürlüğünün, grubun tedarik zinciri saldırılarından bağımsız olarak, yaygın olarak kullanılan bir oturum açma yazılımında sıfır gün açığını geliştirmek için bir yapay zeka aracı kullandığını öğrenmesini sağladığını söylüyor. Bu açık, hackerların iki faktörlü kimlik doğrulamasını atlamasına olanak tanıyordu. Google ekibi, açık kodunun bir kopyasını alıp test etti ve birkaç ayarlama ile çalıştığını buldu. Bu, daha önce bilinmeyen bir yazılım güvenlik açığından yararlanan, sahada yapay zeka ile oluşturulmuş nadir bir saldırı tekniğiydi. Google, güvenlik açığını düzeltebilen yazılım geliştiricisini uyardı. (Bu olay, Google tarafından Mayıs ayında yayınlanan bir vaka çalışmasında, TeamPCP adı verilmeden veya Google'ın açığı nasıl öğrendiği detaylandırılmadan anlatılmıştı.)

Daha Fazla İhanet, Gevşek Operasyonel Güvenlik

Meğer Google'ın analisti, TeamPCP içindeki tek hain değilmiş.

Larsen, Google'ın müdahale çabalarından önce bile grubun, AFP'ye göre yarım milyondan fazla kullanıcının kimlik bilgilerini içeren devasa çalıntı veri koleksiyonundan kar elde etmekte zorlandığını söylüyor. Larsen, bu kadar büyük bir veri yığınına rağmen, benzer grupların elde ettiği milyonlar yerine yalnızca on binlerce dolar fidye geliri elde ettiğini tahmin ediyor. Bu nedenle, saldırılarından daha iyi para kazanmak amacıyla TeamPCP, diğer siber suçlu gruplarından birkaçını ortaklığa davet ederek, elde edebildikleri fidye ödemelerinden bir pay karşılığında çalıntı kimlik bilgilerine erişim sağladı.

Bu siber suçlu ortaklardan biri, veri hırsızlığı ve fidye yazılımları aracılığıyla mağdurlardan milyonlarca dolar haraç alan, yıllardır var olan ve son derece üretken bir hacker grubu olan ShinyHunters'tı. Bu grup, daha sonra ABD'deki binlerce okulu felç eden eğitim yazılımı platformu Canvas'ın ihlali de dahil olmak üzere birçok saldırıda yer almıştı. Larsen'e göre, Nisan civarında, TeamPCP ile ortaklık kurduktan birkaç hafta sonra ShinyHunters kendi başına hareket etmeye başladı. TeamPCP'nin kimlik bilgilerini kullanarak kendi haraç işlemlerini yürüttü ancak tedarik zinciri hackerlarına paylarını vermedi. ShinyHunters, Larsen'e hatta TeamPCP'nin sunucusundaki grubun sohbetinin tam bir kaydını gönüllü olarak paylaştı - kendisinin zaten Google'ın gizli ajanı aracılığıyla erişimi olduğundan habersizdi.

ShinyHunters ayrıca X'teki mesajlarda TeamPCP ile alay etti ve bu açık ihanet, diğer grubun dikkatini çekti. TeamPCP, iç çevresini daraltarak, verilerini yeni bir sunucuya taşıyarak ve Google'ın gizli analistinin de dahil olduğu birkaç diğer grup üyesini CanisterWorm sohbetinden sürerek karşılık verdi.

TeamPCP liderlerinden biri, "Şunu sil ve shinyhunters ile paylaşmayı bırak," diye yazmıştı.

Ancak bu iç kaynaktan yoksun olsa bile, Larsen geleneksel dijital dedektiflik çalışmalarının, sonunda TeamPCP'de "kilit" roller oynadığı iddia edilen iki kişiden biri olan Thomson'ın kimliğini öğrenmesini sağlayan ipuçlarını bir araya getirmesine olanak tanıdığını söylüyor. Larsen, BreachForums hacker forumundaki bir kullanıcı verisi sızıntısında, CanisterWorm sohbetindeki en aktif takma adlardan birinin [email protected] Gmail adresiyle kaydedildiğini buldu. Diğer forum arşivlerini tarayarak, 2019'da sheepstealing takma adlı bir kişi ile korsan Microsoft Office anahtarları satıcısı arasında bir anlaşmazlık buldu. Bu anlaşmazlıkta sheepstealing kullanıcısı, [email protected] adresine bağlı bir PayPal hesabından geri ödeme talep ediyordu.

TeamPCP, çalıntı kimlik bilgilerini farklı bir sağlayıcı tarafından barındırılan bir sunucuya taşıdıktan sonra, Larsen'e göre Google, bu yeni sunucunun içeriği hakkında -Larsen'ın "güvenilir bir ortak" olarak tanımladığı bir yöntemle- ve aynı zamanda aynı [email protected] hesabına bağlı bir Google Drive'a yedeklendiği hakkında bilgi sahibi oldu.

Larsen, "Bunu gördüğümüzde, 'İmkansız. Neden tüm bu yasa dışı, çalınmış materyali kendisine bağlı bir Google Drive'a gönderiyordu?' diye düşündüm," dedi. "İşte o zaman FBI'a ihbarda bulunduk." Larsen, dakikalar içinde bir ajandan ilgili bir yanıt aldığını söylüyor. (Larsen, Thomson veya diğer iddia edilen TeamPCP hackerlarını tutuklanmalarından önce tespit etme konusunda yalnız olmayabilir. Örneğin, gazeteci ve siber güvenlik araştırmacısı Brian Krebs, Thomson'ın kimliğine ulaşmasını sağlayan kendi ipuçları setini ortaya koyan bir haber yayınladı.)

FBI, WIRED'a yaptığı açıklamada "aktif bir soruşturma" hakkında yorum yapmaktan kaçındı ancak yeni yayınlanan FBI Siber Stratejisi'nde belgelendiği gibi "düşmanlar üzerindeki etkimizi artırmaya çalıştığımızı teyit edebileceğimizi" belirtti. AFP yorum yapmaktan kaçındı.

İhbarından yaklaşık bir ay sonra, Larsen'e göre ABD kolluk kuvvetleri, Google'dan Thomson'ın verilerini bir celp ile talep etme yasal sürecini tamamlamıştı. Geçtiğimiz ayın sonlarında Thomson, Avustralya polisi tarafından tutuklandı. Polis, onun bir banliyö evinden, Northface kapüşonlu bir sweatshirt ve eşofman altı içinde çıkarıldığı bir videoyu yayınladı.

Ne Thomson ne de TeamPCP'nin tutuklanan diğer sanık üyesi Gaebler'e ulaşılamadı.

Larsen, TeamPCP içindeki Google'ın gizli analistinin hiçbir zaman yasa dışı herhangi bir hackleme yapmadığını, hatta grubun ihlallerini teşvik etmediğini dikkatle belirtti. Larsen, "Bir sinek gibi duvardaydılar, sadece şüphe çekmeyecek kadar konuştular," dedi. "Yaptıklarımızın etrafında belirli kurallar var."

Ancak Larsen, ekibinin TeamPCP'nin hack'lerini aktif olarak engelleme çalışmalarının Google içindeki yeni bir değişimin parçası olduğunu da ekliyor. Sonuçta, soruşturma, Google'ın yeni başlatılan Siber Engelleme Birimi ile aynı zamana denk geldi. Bu birim, siber suçlarla ve devlet destekli hacklerle mücadelede daha agresif bir yaklaşım benimsemekle görevlendirildi.

Larsen, "Google Tehdit İstihbaratı Grubu, engellemeye odaklandı. Bu artık görevlerimizden biri," dedi. "Rapor yazmak sadece bu kadar faydalı olabilir. Kullanıcıları ve müşterileri korumak için harekete geçmek, bu bir sonraki adımdır."

Önceki Haber
Apple'ın Yeni Çipi A20 Pro ile Yapay Zeka Telefonlarda Uçuyor: iPhone 18 Pro, 27 Milyar Parametreli Modelleri Çift Hızda Çalıştırıyor!
Sıradaki Haber
AMD'den Yeni Nesil İşlemciler Teknoscope'ta! Ryzen 5 5500F ve Ryzen 5 7500 Fiyatlarıyla Dikkat Çekiyor

Benzer Haberler: