
Vocês precisam entender que nós realizamos a maior operação de logística já registrada na história moderna”, escreveu um membro da TeamPCP nos chats vazados.
Michael Fletcher, ex-analista da AFP que agora trabalha na divisão de pesquisa de ameaças de uma empresa australiana de telecomunicações, conta que abordou Larsen naquela época sobre métodos para monitorar os membros e as atividades do grupo. Ele diz que Larsen respondeu pedindo que Fletcher abordasse os hackers com cautela, pois um deles era "amigável", lembra Fletcher. "Pensei: 'Caramba, vocês já estavam infiltrados nisso desde o início'", diz ele.
Segundo Larsen, o analista infiltrado do Google obteve acesso a um servidor onde o TeamPCP armazenava seu acervo de credenciais roubadas de suas inúmeras vítimas: nomes de usuário, senhas e tokens de acesso obtidos por meio de invasões e que aparentemente seriam usados para extorquir empresas. A equipe do Google, então, decidiu agir para alertar as vítimas e impedir o esquema de resgate do TeamPCP. "Meu pensamento era: como podemos, o mais rápido possível, interromper a campanha deles antes que mais pessoas sejam comprometidas?", diz Larsen. "Vamos atrapalhar o que eles estão fazendo. Esse era o meu objetivo."
Em vez de se concentrar em alertar diretamente os proprietários das credenciais roubadas nas empresas vítimas, o que, segundo Larsen, levaria muito tempo devido ao grande número de empresas afetadas, o Google primeiro contatou os provedores onde essas credenciais poderiam ser usadas, como a Amazon Web Services e a Microsoft, para que as credenciais fossem revogadas e os hackers fossem impedidos de explorá-las. Larsen e sua equipe enviaram centenas de e-mails de notificação a esses provedores e, em seguida, às vítimas, muitas das quais receberam respostas imediatas.
Quase simultaneamente, Larsen afirma que a visibilidade que o Google tinha do chat interno do TeamPCP também permitiu que a empresa descobrisse que alguém dentro do círculo principal do grupo estava, independentemente das atividades de hacking na cadeia de suprimentos do grupo, usando uma ferramenta de IA para desenvolver uma vulnerabilidade zero-day em um software de login amplamente utilizado. Essa vulnerabilidade permitiria que os hackers burlassem a autenticação de dois fatores. A equipe do Google obteve uma cópia do código da vulnerabilidade, testou-o e descobriu que, com alguns ajustes, ele funcionava — um raro exemplo de uma técnica de hacking criada por IA que explorou uma vulnerabilidade de software até então desconhecida. O Google alertou o desenvolvedor do software, que conseguiu corrigir a falha de segurança.
(O incidente foi descrito em um estudo de caso divulgado pelo Google em maio, mas sem mencionar o nome do TeamPCP ou detalhar como o Google descobriu a vulnerabilidade.)
