Así logró Google infiltrar a un agente encubierto para desmantelar una banda de ciberdelincuentes - Colombia
Registro  /  Login

Portal de Negocios en Colombia


Así logró Google infiltrar a un agente encubierto para desmantelar una banda de ciberdelincuentes

Imagina que un grupo de hackers está preparando nuevos ataques y cree que nadie está viendo lo que hace. Comparten credenciales robadas, hablan de sus próximos movimientos y víctimas e incluso utilizan inteligencia artificial para preparar nuevas herramientas. Sin embargo, lo que no saben es que uno de los miembros de su propio grupo trabaja en realidad para Google. Podría ser el comienzo de una historia de un libro o película, pero esto es lo que ha ocurrido con TeamPCP, una banda de ciberdelincuentes que llegó a comprometer herramientas de software utilizadas por miles de desarrolladores y que terminó afectando a más de 1.000 organizaciones.Tal y como explican desde Wired, el Google Threat Intelligence Group logró que uno de sus analistas consiguiera infiltrarse en la mencionada banda utilizando una identidad encubierta gestionada por Mandiant, la compañía de seguridad que forma parte de Google. Un trabajo de película de acción: así fueron descubiertosLa operación comenzó en el pasado mes de marzo y el investigador Austin Larsson explicó en la conferencia de seguridad LABScon que la persona infiltrada pasó meses ganándose la confianza de uno de los miembros del grupo. El objetivo no era participar en los ataques, sino observar lo que ocurría dentro y conocer cómo se organizaban y almacenaban las credenciales que iba robando.Los criminales lograron comprometer herramientas y proyectos como Trivy, LiteLLM, Checkmarx, TanStack y Mistral AI, aunque también alcanzaron a GitHub, OpenAI y la Comisión Europea, entre las más de mil empresas afectadas. Todo ello para introducir código malicioso y aprovechar más adelante las credenciales de los desarrolladores. En parte de esas operaciones utilizó Mini Shai-Hulud, un gusano automatizado capaz de propagarse automáticamente y facilitar nuevos ataques. Gracias a la información obtenida por el infiltrado, Google pudo pasar a la acción. La acompañó aviso a AWS (Amazon Web Services) y Microsoft de la existencia de credenciales robadas para que pudieran cancelarlas antes de que los delincuentes las utilizaran.También descubrieron que uno de los integrantes estaba utilizando IA para desarrollar un ataque de día cero capaz de saltarse la autenticación en dos pasos de un conocido software de inicio de sesión. Por si fuera poco, la investigación también ayudó a identificar a miembros del grupo. Google relacionó uno de sus alias con una cuenta de correo personal y descubrió que parte de los datos robados se habían guardado en un Drive asociado a esa cuenta.La compañía de Mountain View trasladó la información al FBI y, a finales de agosto, la Policía Federal Australiana detuvo en Perth a Ruben Ian Thompson y Louis Michael Gaebler. Ambos afrontan 14 cargos en total. Las autoridades calculan que TeamPCP, afectó a más de 1.000 organizaciones, dejó expuestas más de 500.000 credenciales y permitió robar al menos 300 GB de datos.

Publicado: septiembre 27, 2026, 6:00 pm

La fuente de la noticia es https://www.20minutos.es/tecnologia/ciberseguridad/asi-logro-google-infiltrar-agente-desmantelar-banda-hackers_7040529_0.html

Imagina que un grupo de hackers está preparando nuevos ataques y cree que nadie está viendo lo que hace. Comparten credenciales robadas, hablan de sus próximos movimientos y víctimas e incluso utilizan inteligencia artificial para preparar nuevas herramientas. Sin embargo, lo que no saben es que uno de los miembros de su propio grupo trabaja en realidad para Google. 

Podría ser el comienzo de una historia de un libro o película, pero esto es lo que ha ocurrido con TeamPCP, una banda de ciberdelincuentes que llegó a comprometer herramientas de software utilizadas por miles de desarrolladores y que terminó afectando a más de 1.000 organizaciones.

Tal y como explican desde Wired, el Google Threat Intelligence Group logró que uno de sus analistas consiguiera infiltrarse en la mencionada banda utilizando una identidad encubierta gestionada por Mandiant, la compañía de seguridad que forma parte de Google. 

Un trabajo de película de acción: así fueron descubiertos

La operación comenzó en el pasado mes de marzo y el investigador Austin Larsson explicó en la conferencia de seguridad LABScon que la persona infiltrada pasó meses ganándose la confianza de uno de los miembros del grupo. El objetivo no era participar en los ataques, sino observar lo que ocurría dentro y conocer cómo se organizaban y almacenaban las credenciales que iba robando.

Los criminales lograron comprometer herramientas y proyectos como Trivy, LiteLLM, Checkmarx, TanStack y Mistral AI, aunque también alcanzaron a GitHub, OpenAI y la Comisión Europea, entre las más de mil empresas afectadas. Todo ello para introducir código malicioso y aprovechar más adelante las credenciales de los desarrolladores. 

En parte de esas operaciones utilizó Mini Shai-Hulud, un gusano automatizado capaz de propagarse automáticamente y facilitar nuevos ataques. Gracias a la información obtenida por el infiltrado, Google pudo pasar a la acción. La acompañó aviso a AWS (Amazon Web Services) y Microsoft de la existencia de credenciales robadas para que pudieran cancelarlas antes de que los delincuentes las utilizaran.

También descubrieron que uno de los integrantes estaba utilizando IA para desarrollar un ataque de día cero capaz de saltarse la autenticación en dos pasos de un conocido software de inicio de sesión. Por si fuera poco, la investigación también ayudó a identificar a miembros del grupo. Google relacionó uno de sus alias con una cuenta de correo personal y descubrió que parte de los datos robados se habían guardado en un Drive asociado a esa cuenta.

La compañía de Mountain View trasladó la información al FBI y, a finales de agosto, la Policía Federal Australiana detuvo en Perth a Ruben Ian Thompson y Louis Michael Gaebler. Ambos afrontan 14 cargos en total. Las autoridades calculan que TeamPCP, afectó a más de 1.000 organizaciones, dejó expuestas más de 500.000 credenciales y permitió robar al menos 300 GB de datos.

Artículos Relacionados