編按:本文綜合整理自 Ars Technica 原始報導、WIRED 專訪(Andy Greenberg)、Google Threat Intelligence Group LABScon 演講,以及 Cyber Kendra、Reuters、CyberScoop、SecurityWeek、Hive Security 等獨立報導,並加入 Siami 編輯部觀點與分析。
事件總覽:史上最大軟體供應鏈攻擊的幕後真相
2026 年 8 月底,澳洲警方在伯斯(Perth)逮捕兩名 20 歲出頭的年輕人——Ruben Ian Thomson(21歲)與 Louis Michael Gaebler(23歲)。兩人被指控是駭客組織 TeamPCP 的「核心參與者」,這個組織在過去一年間對全球開源軟體生態系發動了一場規模史無前例的供應鏈攻擊,入侵超過 1,000 家企業,從資安掃描工具、開源 AI 函式庫,一路打到 GitHub、OpenAI 員工裝置、歐盟執委會都中鏢。
但真正讓這次執法行動特別的,不是逮捕本身,而是 Google 在 LABScon 安全研究會議上揭露的事實:從 TeamPCP 開始活躍的第一天起,Mandiant(Google 旗下資安子公司)就有一位臥底分析師潛伏在這個組織的內部通訊頻道「CanisterWorm」裡,全程監看這場供應鏈浩劫。
「從幾乎第一天開始,Mandiant 就在幕後看著一切。」—— Google 威脅情報小組研究員 Austin Larsen 在 LABScon 演講前接受 WIRED 採訪時說。
TeamPCP 的作案手法:把開發者基礎設施變成連環炸彈
TeamPCP 於 2025 年底首次現身網路,從 2026 年春季開始大規模作案。它的攻擊模式不像傳統漏洞利用,而是把軟體供應鏈本身當作攻擊武器:
- 汙染一個受歡迎的開源套件(例如資安掃描工具 Trivy、AI API 工具 LiteLLM、Checkmarx 基礎設施、TanStack、甚至是企業級 AI 平台 Mistral AI)
- 植入的惡意程式碼在開發者電腦與 CI/CD 流水線中自動執行,掃描所有能找到的權杖(token)、金鑰、登入憑證
- 竊取到的憑證被用來登入下一個套件的發布權限,繼續汙染下一個目標
- 重複這個循環,直到受害範圍擴張到數千家企業
巔峰時期,TeamPCP 還打造了一個自傳播蠕蟲「Mini Shai-Hulud」(以《沙丘》小說裡的沙蟲命名),讓整個過程完全自動化。Palo Alto Networks 旗下 Unit 42 的研究指出,這是第一個針對 npm 生態系的自我複製供應鏈蠕蟲。
重要的結構性結論是:這從來不是漏洞問題。沒有任何單一 CVE 站在核心位置。流通的是被竊的憑證,而憑證是無法被修補的。
臥底行動:CanisterWorm 裡的那 12 個人
TeamPCP 內部有一個叫 CanisterWorm 的核心頻道,只有約 12 個人有權限進入。Google 威脅情報小組(GTIG)研究員 Austin Larsen 在 LABScon 演講中揭露,這 12 人之中,有一位是 Mandiant 的臥底分析師。
這個臥底人設並非為 TeamPCP 量身打造——而是先花了數月時間與一位已在網路犯罪圈活躍的「行動者」建立信任關係,當這位行動者被邀請加入 TeamPCP 核心圈時,臥底分析師也以「信任夥伴」的身分被一起帶進來。
Larsen 透露,從 2026 年 3 月 TeamPCP 開始大規模犯案起,這位分析師就在 CanisterWorm 裡全程被動觀察,從不參與入侵行動,也從未鼓勵任何攻擊。這條界線很重要,因為這個行動位於「私營公司通常被認為能做什麼」的灰色邊界。
「我們其中一個虛擬身分花了好幾個月時間與其中一位行動者建立信任,然後被邀請加入 TeamPCP。」—— Austin Larsen
被動觀察之外,Mandiant 的團隊最終透過**「可信賴夥伴」取得 TeamPCP 新伺服器的存取權限**,並且得知這個伺服器正備份到同一個 Gmail 帳號的 Google Drive——這條線索最終讓 Larsen 把幕後主嫌的真實身份拼湊出來。
與時間賽跑:50 萬組憑證怎麼被斬斷
TeamPCP 的贓物庫裡有超過 50 萬組用戶憑證(用戶名、密碼、存取權杖),這些都是從上千家受害企業身上扒下來的。Larsen 的團隊面臨一個算術難題:逐家通知受害企業需要好幾週,而他們根本沒有這個時間。
他們採取了反向通知順序:不直接找受害企業,而是先去找這些憑證實際能用的平台——AWS、微軟——請求批次撤銷這些被盜的存取權杖。然後才發出數百封通知信給受害企業,很多都立刻得到回應。
在憑證驅動的供應鏈攻擊裡,最快的緊急開關在身份驗證平台,不在受害企業本身。這是這個故事最值得移植的經驗。
AI 寫出 2FA 零日漏洞:故事最長的尾巴
臥底行動揭露了一件更令人不安的事:TeamPCP 核心圈有人在用 AI 工具開發零日漏洞,目標是一款廣泛使用的登入軟體,目的是繞過雙因素驗證(2FA)。Google 拿到漏洞程式碼並實際測試,發現稍微修改就能運作——這是極罕見的真實世界中 AI 生成的未知漏洞攻擊。
Google 在 5 月以匿名案例研究的方式公開了這個事件,但沒有透露 TeamPCP 或他們是如何取得漏洞程式碼的。供應商後來修補了漏洞。
機器輔助漏洞開發,目標是從未公開的漏洞,且在真實環境中確認有效——這暗示了製作新型身分驗證繞過工具的成本正在下降,對任何還在依賴一次性密碼(OTP)的系統都有直接影響。
內鬼不只一個:ShinyHunters 的「免費」背叛
Google 的臥底不是 TeamPCP 唯一的叛徒。TeamPCP 在勒索收益上表現很差——Larsen 估算,儘管贓物規模驚人,勒索所得只有數萬美元,而不是類似規模組織常見的數百萬美元。為了解決這個問題,他們決定把贓物庫「經銷」給其他犯罪集團,換取抽成。
其中一個合作對象是 ShinyHunters——一個長期活躍、曾因入侵教育平台 Canvas 導致全美數千所學校停課的勒索集團。合作幾週後,ShinyHunters 開始自己用 TeamPCP 的資料去勒贖,但不分錢。更狠的是,ShinyHunters 還主動把 TeamPCP 伺服器上的完整對話紀錄寄給 Larsen——他們不知道 Google 早就有即時的內部讀取權限。
ShinyHunters 還在 X 上嘲諷 TeamPCP。這次公開的背叛引發了反擊:TeamPCP 縮小核心圈、把資料搬到新伺服器、驅逐了 ShinyHunters 和其他幾位成員——包括不知不覺中也被踢掉的 Google 臥底分析師。
傳統鑑識科學收尾:論壇洩漏 + Gmail 自爆
失去臥底後,Larsen 改用傳統的數位鑑識方法。他從 BreachForums 駭客論壇的使用者資料外洩中發現,CanisterWorm 裡最活躍的其中一個帳號是用 Gmail 地址 [email protected] 註冊的。翻其他論壇封存紀錄,他又找到 2019 年一筆糾紛:一個用「sheepstealing」筆名的人在爭論盜版 Microsoft Office 金鑰時,要求 PayPal 退款到 [email protected] 這個 email。
加上 TeamPCP 搬遷後新伺服器被備份到同一個 Gmail 帳號的 Google Drive,Larsen 把這條線索轉交給 FBI——幾分鐘內就得到回應。大約一個月後(2026 年 8 月),澳洲警方在 FBI 協助下逮捕了 Thomson 與 Gaebler。
獨立記者 Brian Krebs 後來也公開了自己追查到同一身份的過程,證實了這條調查路徑的可信度。
為什麼這件事重要:私營科技公司正在重新定義「執法」的邊界
這次行動的深層意義不只是抓到兩個澳洲年輕人。Google 現在有一個明確授權「主動干預」的 Cyber Disruption Unit——Larsen 在 LABScon 演講中坦言:「寫報告能發揮的作用有限。」這代表 Google(以及未來其他大型科技公司)正在從觀察者變成主動介入者。
這條邊界非常微妙:
- 臥底分析師從不參與入侵行動、從未鼓勵攻擊——這是 Larsen 反覆強調的倫理界線
- 但長達數月的主動情報蒐集、主動聯繫平台撤銷憑證、直接向 FBI 提供足以逮捕的線索——這些已經遠超過「寫報告」的範疇
- 結果證實有效:50 萬組被盜憑證中很大一部分被提前撤銷,避免了大量二次受害
Siami 觀點:私營資安公司主動滲透犯罪組織、向執法機構提供足以逮捕的線索,這在 10 年前是不可想像的。當 Google 公開承認「主動干預」是常態而非例外,整個資安攻防的責任邊界正在被悄悄重劃。這對所有企業的影響是:資安事件不再只是「通報客戶」就能結案,供應鏈上游的公司現在會主動介入你的基礎設施。
數據解讀:為什麼這次攻擊規模如此驚人
幾個關鍵數字值得停下來看:
| 指標 | TeamPCP 規模 | 對比參考 |
|---|---|---|
| 受害企業總數 | 超過 1,000 家 | 史上最大軟體供應鏈攻擊之一 |
| 被盜憑證 | 超過 50 萬組 | 美國中大型企業 IT 部門的內部憑證庫規模 |
| 主要受害目標 | Trivy、LiteLLM、Checkmarx、TanStack、Mistral AI | 全部是現代開發者基礎設施核心組件 |
| 下游受害 | GitHub、Mercor、OpenAI 員工裝置、歐盟執委會 | 包括政府機構與頂尖 AI 公司 |
| 行動時間 | 2025 年底現身,2026 年春季開始大規模犯案 | 一年內完成「知名度 → 規模化」 |
| 勒索所得 | 僅數萬美元 | 類似規模組織常見達數百萬美元 |
| Mandiant 滲透時間 | 從 TeamPCP 公開活躍的「幾乎第一天」就進駐 | 教科書級長線滲透行動 |
結構性問題:TeamPCP 證明了只要掌握一組開發者的有效 token,就能用「自動化工業流程」入侵數千家企業。這不是漏洞問題,是身分治理問題。
工程團隊的防禦清單:這次事件留下的可執行 SOP
從這次事件可以推導出不性感但很具體的防禦 SOP:
- 撤換長效期個人存取權杖,改用短效的 OIDC 發布權限
- 用雜湊值鎖定依賴套件,而不是版本範圍(避免惡意更新自動套用)
- 在 CI 環境禁用 lifecycle install scripts(這是 Mini Shai-Hulud 蠕蟲的主要入侵路徑)
- 把 registry token 範圍限定到單一套件(最小權限原則)
- 稽核哪些 workflow 能讀到 secrets(OIDC token 從 runner process 記憶體被偷走是 TeamPCP 的標準手法)
- 把特權帳號改用硬體 FIDO2 金鑰——因為 AI 寫出的 2FA 零日漏洞已經被證實在真實環境有效
業界社群反應
這次事件在 Hacker News 與資安社群引起熱烈討論,幾個值得注意的觀察:
- shai-hulud 命名爭議:有網友指出「Shai-Hulud」不是洛夫克拉夫特宇宙的元素,是 Frank Herbert《沙丘》小說裡的沙蟲名稱——這個命名沿襲自 2025 年 9 月一個更早的蠕蟲攻擊
- 澳洲劇情太戲劇化:有人感嘆「只有澳洲才看得到這種 LSD、DMT 成癮 + 跨國供應鏈攻擊的組合」
- r/pwnhub 社群共識:TeamPCP 從 Trivy 一路打到 OpenAI 員工裝置,整條開發者基礎設施都被串起來。Mandiant 從 Day 1 就在裡面,這是教科書等級的長線滲透行動
TeamPCP 的成員輸給了一個虛擬人設、一份外洩的論壇資料庫,還有他們自己的雲端備份。他們所利用的基礎設施,一點都沒有改變。
網友熱門留言 (4)