Google cài điệp viên vào băng nhóm hacker chuỗi cung ứng khét tiếng TeamPCP

AI & ML20 tháng 9, 2026·3 phút đọc

Nhóm tình báo mối đe dọa của Google tiết lộ họ đã đưa một nhà phân tích bí mật thâm nhập vào vòng trong của TeamPCP — băng nhóm đã lây nhiễm mã độc vào hàng trăm dự án mã nguồn mở và xâm phạm hơn một nghìn công ty. Nhờ đó, Google kịp thời cảnh báo nạn nhân, gây nhiễu các cuộc tấn công và chuyển thông tin nhận dạng quan trọng cho cơ quan thực thi pháp luật.

Trong một tiết lộ gây chấn động giới an ninh mạng, nhóm tình báo mối đe dọa của Google (Google Threat Intelligence Group - GTIG) cho biết họ đã cài được một chuyên gia phân tích bí mật vào tận vòng trong của TeamPCP — băng nhóm tội phạm mạng đứng sau một trong những chiến dịch tấn công chuỗi cung ứng phần mềm quy mô lớn nhất lịch sử.

Thông tin được công bố tại hội nghị nghiên cứu LABScon của hãng bảo mật SentinelOne. Theo đó, trong suốt giai đoạn cao điểm của cuộc tấn công, Google không chỉ đứng ngoài quan sát mà còn theo dõi sự việc từ bên trong.

TeamPCP đã làm gì?

Trước khi hai thành viên bị cáo buộc bị bắt và truy tố tại Australia hồi tháng trước, TeamPCP đã thực hiện một loạt vụ tấn công chưa từng có tiền lệ:

  • Đầu độc hàng trăm chương trình mã nguồn mở bằng mã độc của mình
  • Đánh cắp tài khoản nhà phát triển để tiếp tục chuỗi tấn công chuỗi cung ứng phần mềm
  • Phát tán một loại sâu tự lây lan lấy cảm hứng từ phim Dune, giúp tự động hóa toàn bộ quá trình
  • Xâm phạm hơn một nghìn công ty trên toàn cầu

Đây là kiểu tấn công đặc biệt nguy hiểm: thay vì nhắm trực tiếp vào nạn nhân, hacker chèn mã độc vào các thư viện và công cụ mã nguồn mở mà hàng triệu lập trình viên tin dùng. Khi doanh nghiệp cập nhật phần mềm, mã độc theo đó xâm nhập vào hệ thống của họ.

Cuộc điều tra từ bên trong

Nhà nghiên cứu Austin Larsen của GTIG sẽ trình bày chi tiết về quá trình điều tra và xâm nhập TeamPCP tại LABScon. Theo Larsen, Google đã lần theo dấu vết từ những sai lầm trong vận hành an ninh của một trong hai người Australia hiện bị cáo buộc là thành viên chủ chốt của băng nhóm, từ đó chuyển các thông tin nhận dạng quan trọng cho cơ quan thực thi pháp luật.

Đáng chú ý, Google cũng nhận được thông tin tình báo từ ShinyHunters — một nhóm tội phạm mạng khét tiếng khác từng hợp tác với TeamPCP nhưng sau đó quay lưng và chống lại nhóm này.

Điều bất ngờ nhất: Larsen cho biết công ty con về bảo mật của Google là Mandiant đã có một nhà phân tích bí mật — không phải ông — nằm trong vòng trong của băng nhóm gần như ngay từ đầu khi TeamPCP bắt đầu gây chú ý.

Ý nghĩa đối với doanh nghiệp Việt Nam

Sự việc này là lời cảnh tỉnh cho các doanh nghiệp và lập trình viên Việt Nam — những đối tượng sử dụng rất nhiều thư viện mã nguồn mở trong quá trình phát triển phần mềm.

  • Rà soát chuỗi cung ứng phần mềm: Kiểm tra kỹ nguồn gốc các thư viện, gói phụ thuộc trước khi đưa vào sản phẩm
  • Giám sát phiên bản và chữ ký số: Ưu tiên các gói có xác thực xuất xứ rõ ràng
  • Cập nhật cảnh báo bảo mật thường xuyên từ các tổ chức uy tín như Google, Mandiant hay CISA
  • Xây dựng quy trình ứng phó sự cố cho tình huống mã độc lọt vào qua kênh cập nhật phần mềm

Câu chuyện của TeamPCP cho thấy các cuộc tấn công chuỗi cung ứng đang ngày càng tinh vi và tự động hóa. Với sự tham gia của các "điệp viên" trong hàng ngũ tội phạm, cuộc chiến giữa nhóm an ninh và hacker ngày càng trở nên phức tạp — và đôi khi, chiến thắng đến từ việc nắm bắt thông tin từ chính bên trong kẻ thù.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗