La ciberdelincuencia ha alcanzado un nivel de complejidad con TeamPCP, un grupo de hackers que protagonizó una serie de ataques contra la cadena de suministro de software a gran escala. Su estrategia consistía en comprometer proyectos de código abierto para introducir malware y aprovechar después las credenciales de desarrolladores y empresas afectadas. El resultado fue una reacción en cadena que terminó alcanzando a más de mil compañías. No obstante, lo que los atacantes no sabían era que Google había conseguido introducir a uno de sus investigadores en el núcleo del grupo y observar sus movimientos dentro.Cabe destacar que la infiltración se produjo en un momento muy importante para TeamPCP. Según Austin Larsen, investigador de Google Threat Intelligence Group, un analista encubierto de Mandiant, la filial de seguridad de Google, fue invitado a formar parte de su círculo interno y obtuvo acceso a un canal privado denominado CanisterWorm, en el que participaba aproximadamente una docena de personas. Desde allí, Google pudo seguir de cerca las operaciones y conocer los planes de los ciberdelincuentes prácticamente desde el comienzo de su campaña.El método que permitió a TeamPCP atacar a más de mil empresas Mandiant forma parte de GoogleTeamPCP había desarrollado un método particularmente peligroso para ampliar el alcance de sus ataques. En lugar de dirigirse directamente contra una gran cantidad de empresas, comprometía herramientas y proyectos de código abierto que eran utilizados por numerosos desarrolladores. Entre los objetivos mencionados se encuentran Trivy, LiteLLM, Checkmarx, TanStack y Mistral AI. Al conseguir introducir código malicioso en estos proyectos, los atacantes podían acceder posteriormente a nuevas credenciales y utilizarlas para comprometer otros sistemas, creando una especie de efecto dominó dentro del ecosistema tecnológico.En algunos casos, el grupo recurrió además a Mini Shai-Hulud. Su función era automatizar parte del proceso de propagación y permitir que los ataques alcanzaran a un número todavía mayor de víctimas. La magnitud de la operación llegó a incluir accesos relacionados con GitHub, Mercos y dispositivos de empleados de organizaciones como OpenAI y la Comisión Europea, además de otras víctimas que no han sido identificadas públicamente.El acceso de Google al interior del grupo permitió pasar de la observación a la intervención. Los investigadores descubrieron un servidor en el que TeamPCP almacenaba una enorme cantidad de credenciales robadas, incluidos nombres de usuario, contraseñas y tokens de acceso. En lugar de limitarse a informar individualmente a cada empresa afectada, Google optó por contactar primero con proveedores de servicios como Amazon Web Services y Microsoft para solicitar la revocación de esas credenciales. El objetivo era impedir que los atacantes pudieran utilizarlas antes de que consiguieran explotarlas. Chema Alonso, hacker y experto en ciberseguridad: «Cada vez es más difícil encontrar un CAPTCHA que un bot no pueda resolver»La investigación también permitió descubrir otra amenaza. Uno de los integrantes de TeamPCP estaba utilizando una herramienta de inteligencia artificial para desarrollar un exploit contra una vulnerabilidad desconocida en un popular software de inicio de sesión. El código permitía eludir la autenticación en dos factores. Google consiguió obtener una copia, comprobar que funcionaba con algunos ajustes y alertar al desarrollador del programa, que pudo corregir el fallo. El caso constituye uno de los ejemplos descritos por Google de una técnica de hacking creada con ayuda de IA y utilizada contra una vulnerabilidad de día cero.Pero TeamPCP no solo tuvo que enfrentarse a la vigilancia de Google. El grupo también terminó traicionado por uno de sus socios. ShinyHunters, otro conocido grupo de ciberdelincuentes, había recibido acceso a parte de las credenciales robadas a cambio de compartir los beneficios obtenidos mediante extorsiones. No obstante, según Larsen, ShinyHunters comenzó a utilizar esas credenciales por su cuenta y llegó a entregar a Google registros completos de las conversaciones internas de TeamPCP, sin saber que la compañía ya tenía acceso al grupo mediante su investigador infiltrado.Una cuenta de Google Drive puso nombre a uno de los hackers Gracias a una cuenta de Google Drive pudieron dar con uno de los ciberdelincuentesLos problemas de seguridad tampoco terminaron ahí. Larsen consiguió relacionar uno de los alias más activos de TeamPCP con una dirección de Gmail y, posteriormente, con una cuenta de PayPal vinculada a un nombre real. Más tarde, los investigadores descubrieron que parte del material robado estaba siendo almacenado en un Google Drive asociado a la misma cuenta. Esa pista fue trasladada al FBI y, aproximadamente un mes después, las autoridades estadounidenses obtuvieron mediante una orden judicial los datos necesarios para avanzar en la investigación.A finales del mes pasado, las autoridades australianas detuvieron a dos jóvenes, Ruben Ian Thomson y Louis Michael Gaebler, a quienes la Policía Federal Australiana describió como participantes principales de TeamPCP. Ambos fueron acusados de delitos relacionados con hacking. Google, por su parte, subraya que su investigador infiltrado no participó en actividades ilegales ni animó a los miembros del grupo a cometer ataques. Su función fue permanecer dentro del grupo, recopilar información y contribuir a impedir que las operaciones pudieran seguir adelante.El caso refleja además un cambio de estrategia de Google frente a las amenazas digitales. La compañía ha reforzado su apuesta por la llamada disrupción de operaciones de ciberdelincuentes, una filosofía que busca no limitarse a documentar los ataques una vez ocurridos, sino intervenir para reducir su impacto mientras están sucediendo. En un escenario en el que los ataques a la cadena de suministro pueden propagarse rápidamente a través de miles de empresas y proyectos, la capacidad de detectar una operación desde dentro puede convertirse en una herramienta decisiva para contener sus consecuencias.