Mercek360 gündemi taradı - AI dünyasında yeni başlıklarApple Vision Pro 2 tanıtıldı - Daha hafif, daha güçlüNVIDIA Blackwell Ultra - Yapay zeka performansı yükseliyorTürk AI startup'ı 50M$ yatırım aldıRust 2.0 yolda - Bellek güvenliği yeni seviyede
Mercek360
Ana SayfaYazılım & Güvenlik

Google Analisti TeamPCP Çetesini İçeriden Çökertti: Tarihin En Büyük Tedarik Zinciri Operasyonu

Ozan Tankuş20 Eylül 20260 görüntülenme
Paylaş:WhatsApp'ta PaylaşPaylaş
Google Analisti TeamPCP Çetesini İçeriden Çökertti: Tarihin En Büyük Tedarik Zinciri Operasyonu
30 Saniyede Özet
Hızlı Bakış
  • Google Tehdit İstihbarat Grubu, yazılım dünyasını sarsan TeamPCP siber suç çetesini aylarca içeriden izleyerek operasyonu deşifre etti.
  • Avustralya'da gerçekleştirilen baskınlarla sanıklar adalete teslim edilirken, siber güvenlik dünyasında yeni bir dönem başladı.

Google Araştırmacısının Gizli Sızma Operasyonu

Dijital güvenlik dünyası, son yılların en büyük ve en sarsıcı siber suç operasyonlarından birinin detaylarıyla çalkalanıyor. Google Tehdit İstihbarat Grubu bünyesinde görev yapan uzmanlar, yazılım tedarik zincirini hedef alan ve dünya genelinde binden fazla şirketi, kurumu ve açık kaynak platformunu tehlikeye atan TeamPCP adlı çetenin içerisine sızmayı başardı. Güvenlik firması SentinelOne’ın LABScon araştırma konferansında kamuoyuyla paylaşılan bu çarpıcı olay, siber istihbarat ve operasyonel güvenlik (opsec) açıklarının nasıl devasa bir yıkıma yol açabileceğini gözler önüne serdi.

Geçtiğimiz ay Avustralya Federal Polisi (AFP) ile FBI’ın ortaklaşa yürüttüğü uluslararası çapta bir operasyon sonucunda, TeamPCP çetesinin lider kadrosunda yer aldığı belirtilen Ruben Ian Thomson ve Louis Michael Gaebler tutuklanmıştı. Bu kişilerin yakalanmasının arkasında yatan en büyük güç ise Google’ın aylar öncesinden çetenin çekirdek kadrosuna soktuğu gizli analistiydi. Mandiant bünyesindeki bir güvenlik uzmanının kurduğu sahte persona sayesinde çetenin özel mesajlaşma grubuna dahil olduğu, böylece siber saldırı dalgasının ilk günlerinden itibaren tüm sürecin yakından izlendiği ortaya çıktı.

TeamPCP’nin Zincirleme Hack Kampanyası ve Mini Shai-Hulud Solucanı

2025 yılının sonlarında dijital sahnede boy göstermeye başlayan TeamPCP, kısa süre içinde benzeri görülmemiş bir sızma dalgasına imza attı. Grup, açık kaynak kodlu yazılımları sistematik olarak manipüle ederek kendi zararlı yazılımlarını bu sistemlerin içine gizledi. Süreç bununla da kalmadı; ele geçirdikleri yazılımcı hesapları vasıtasıyla enfekte yazılım tedarik zincirini genişleterek binlerce hedef şirketin kapısını ardına kadar araladılar.

Bu süreçte hedef alınan platformlar arasında güvenlik tarayıcısı Trivy, yapay zeka uygulama programlama arayüzü aracı LiteLLM, web uygulama güvenliği firması Checkmarx, web uygulama kütüphanesi TanStack ve kurumsal yapay zeka platformu Mistral AI gibi kritik teknolojiler yer aldı. Her başarılı sızma, çetenin daha büyük balıkları avlamasına olanak tanırken; nihayetinde devasa kod deposu GitHub, veri sözleşme firması Mercor ve hatta OpenAI ile Avrupa Komisyonu çalışanlarının cihazları bile hedef alındı. Çete, operasyonlarını otomatikleştirmek ve ölçeklendirmek için Dune evrenindeki devasa kum solucanlarından esinlenerek geliştirdikleri Mini Shai-Hulud adlı kendi kendine yayılan bir solucan yazılımı bile devreye soktu.

CanisterWorm Çekirdek Sohbeti ve Google’ın Müdahalesi

Mart ayında TeamPCP freni patlamış kamyon gibi ilerlerken, Google’ın gizli analisti çetenin "CanisterWorm" adını verdiği yaklaşık 12 kişilik özel çekirdek sohbet grubuna davet edildi. Gruptaki siber suçlulardan biri, paylaşılan sızıntı sohbet kayıtlarında durumu şu sözlerle özetliyordu: "Modern tarihte belki de şimdiye kadar kaydedilmiş en büyük tedarik zinciri hackleme olayını gerçekleştirdik."

Ancak Google’ın ekibi sadece izlemekle yetinmedi. Çetenin kurbanlardan çaldığı kullanıcı adları, parolalar ve erişim belirteçlerini (access tokens) sakladığı sunucuya erişen gizli analist, durumun ciddiyetini kavrayarak acil eylem planı devreye soktu. Google, mağdurlara doğrudan e-posta göndermenin zaman alacağını hesaplayarak Amazon Web Services (AWS) ve Microsoft gibi büyük bulut ve altyapı sağlayıcılarıyla iletişime geçip çalınan kimlik bilgilerinin anında iptal edilmesini sağladı. Böylece çetenin milyonlarca dolarlık fidye ve gasp planı henüz hayata geçmeden baltalandı.

Yapay Zeka Destekli Sıfır Gün Açığı ve ShinyHunters İhaneti

Google’ın içeriden elde ettiği istihbarat sadece kimlik bilgisi hırsızlığını önlemekle kalmadı. Çete üyelerinin, popüler bir oturum açma yazılımındaki iki faktörlü kimlik doğrulamayı (2FA) baypas edecek sıfır gün (zero-day) açığını geliştirmek için yapay zeka araçlarını kullandığı tespit edildi. Google ekibi bu açığın koduna ulaştı, test etti ve yazılım geliştiricisini uyararak büyük bir felaketin önüne geçti.

Öte yandan, suç dünyasındaki güvensizlik TeamPCP’nin içten çöküşünü hızlandırdı. Milyonlarca kullanıcının kimlik bilgisini ele geçirmelerine rağmen on bin dolar seviyesinde fidye toplayabilen çete, kârı artırmak için ShinyHunters gibi tanınmış diğer siber çetelerle ortaklık kurdu. Ancak ShinyHunters kısa süre sonra ortaklarını arkadan bıçaklayarak verileri kendi çıkarları doğrultusunda kullanmaya başladı ve TeamPCP'nin CanisterWorm sohbet loglarını Google analistine dahi servis etti. Bu iç çekişmeler ve ihanetler silsilesi, suç şebekesinin kendi içinde paranoyaya kapılmasına ve üssünü değiştirmesine neden oldu.

Opsec Hataları ve Operasyonun Sonu

TeamPCP sunucularını taşısa da yapılan geleneksel dijital dedektiflik çalışmaları çetenin sonunu getirdi. BreachForums sızıntılarında aktif olan "sheepstealing" kullanıcı adının izini süren Google araştırmacıları, bu hesabın geçmişte korsan Microsoft Office anahtar satış anlaşmazlığında kullandığı PayPal e-postasının Ruben Ian Thomson’a ait olduğunu keşfetti. Çetenin yeni sunucudaki yedeklerini aynı Google Drive hesabına aktardığını fark eden araştırmacılar, derhal FBI ile iletişime geçti.

ABD ve Avustralya kolluk kuvvetlerinin ortak koordinasyonuyla, Thomson ve Gaebler kısa süre içinde düzenlenen baskınlarla kıskıvrak yakalandı. Google’ın Cyber Disruption Unit (Siber Bozulum Birimi) öncülüğünde hayata geçirilen bu proaktif yaklaşım, teknoloji devlerinin sadece raporlama yapmakla kalmayıp tehditleri kaynağında nasıl etkisiz hale getirebileceğinin en somut kanıtı oldu.

Orijinal Haber Kaynağı:arstechnica.com
GoogleTeamPCPsiber-guvenlikveri-ihlaliyapay-zeka
Paylaş:WhatsApp'ta PaylaşPaylaş
Ozan Tankuş

Ozan Tankuş

Doğrulanmış Editör

Mercek360 kurucu editörü ve kıdemli teknoloji analisti. Kurumsal bilişim altyapıları, bulut teknolojileri, yapay zeka sistemleri ve tüketici elektroniği alanlarında uzmanlaşmış olup küresel teknoloji gündemini tarafsız ve derinlemesine incelemektedir.