El topo de Google que se infiltró un año en la banda de hackers que vació 500.000 credenciales

Un investigador de Mandiant se infiltró en TeamPCP, banda que robó 500.000 credenciales atacando la cadena de suministro.

Por Equipo Semilla
El topo de Google que se infiltró un año en la banda de hackers que vació 500.000 credenciales
Foto: Unsplash
Ciberseguridad

En marzo de 2026 alguien de Mandiant, la división de ciberseguridad de Google, recibió una invitación para sumarse a un chat privado llamado CanisterWorm. Adentro había unos doce miembros centrales de TeamPCP, una banda que venía comprometiendo cientos de paquetes de código abierto y usando un gusano autorreplicante bautizado Mini Shai-Hulud para robar credenciales de desarrolladores en cadena. El investigador, Google todavía no reveló su identidad, no entró por casualidad: según contó Austin Larsen, del Google Threat Intelligence Group, "uno de nuestros actores había estado trabajando durante muchos meses para construir confianza con uno de los actores que fue invitado a unirse a TeamPCP".

Meses de construir un personaje, ganarse la confianza de punta a punta y no cometer un solo error que lo delate. Es trabajo de inteligencia clásico, aplicado a un objetivo que vive enteramente en Discord y en GitHub, no en callejones ni en oficinas.

Lo que se veía desde adentro

Lo que el infiltrado terminó documentando fue, en números, una de las operaciones de compromiso de cadena de suministro más grandes que se conocen hasta ahora: más de 1.000 empresas afectadas y más de 500.000 credenciales de usuarios robadas. Y sin embargo, dato que descoloca cualquier imagen de banda organizada y millonaria, los pagos de extorsión que lograron cobrar fueron apenas decenas de miles de dólares, no millones. El desbalance entre el daño causado y la ganancia obtenida es, de por sí, una lección sobre cómo funciona hoy buena parte del cibercrimen de cadena de suministro: no hace falta ser rentable para ser devastador a esa escala.

La investigación terminó, al menos en parte, con nombres y apellidos sobre la mesa: Ruben Ian Thomson y Louis Michael Gaebler, dos australianos de poco más de veinte años, fueron arrestados el mes previo a que se publicara el reporte de Andy Greenberg en WIRED. Google no dio detalles de cómo se llegó de la infiltración al arresto, algo esperable tratándose de una operación con un agente encubierto todavía activo en otros frentes, ni tampoco aclaró si TeamPCP sigue operando con el resto de sus miembros o si el golpe alcanzó para desarmar el grupo entero.

Por qué importa la cadena de suministro

Un ataque a la cadena de suministro de software no roba datos de una sola empresa: roba confianza en el código que esa empresa nunca escribió pero igual usa todos los días. Un paquete de código abierto comprometido puede terminar adentro de miles de aplicaciones sin que nadie en el medio se entere, porque casi nadie audita línea por línea cada dependencia que instala en un proyecto. Ese es exactamente el punto ciego que explotó TeamPCP, y es el mismo punto ciego que explota cualquier ataque de este tipo, cambien los nombres y las siglas que cambien de acá a un año.

Qué se lleva una pyme de esto

Ninguna pyme argentina va a ser el objetivo directo de una banda de este calibre, pero prácticamente todas corren, sin saberlo del todo, código de terceros: librerías, plugins, integraciones que alguien instaló una vez y nadie volvió a revisar. La lección de este caso no es "cuidado con los hackers" en abstracto, sino algo más concreto y bastante más chico: llevar un inventario mínimo de qué dependencias externas corren en los sistemas del negocio, y no asumir que, por ser código abierto, ya lo revisó alguien más responsable. A veces el que lo revisa es, literalmente, un topo de Google disfrazado durante casi un año, y otras veces no lo revisa nadie hasta que ya es demasiado tarde para el negocio que quedó en el medio de la cadena.

Fuente original: WIRED — por Andy Greenberg

Comentarios (0)

Inicia sesión para participar en la conversación

O también

Cargando la conversación...

¿Necesitas ayuda profesional?

Si tienes consultas específicas sobre tu proyecto o negocio, nuestro equipo está listo para asesorarte.

Un topo de Google se infiltró en la banda TeamPCP | Semilla