Per mesi, dentro la chat privata di uno dei gruppi più prolifici nella compromissione delle supply chain open source, si è nascosto un analista di Google Mandiant sotto falsa identità. Non un semplice osservatore passivo: qualcuno che ha costruito pazientemente una copertura credibile, ha guadagnato la fiducia di un membro chiave del gruppo TeamPCP (tracciato anche come UNC6780) ed è entrato nel canale ristretto “CanisterWorm”, dove una dozzina di persone pianificava attacchi contro npm, PyPI e Docker Hub. Il 20 settembre Google ha reso pubblica l’operazione, rivelando non solo i dettagli tecnici della campagna ma anche come sia riuscita a smontarla dall’interno, fino agli arresti in Australia dei presunti vertici del gruppo.
Chi è TeamPCP e perché faceva paura
TeamPCP non è un nome nuovo per chi segue le vicende del supply chain hacking nell’ecosistema open source. Dall’inizio del 2026 il gruppo è stato collegato a una lunga sequenza di compromissioni che hanno colpito, tra gli altri, Trivy, LiteLLM, Checkmarx (con l’immagine Docker ufficiale di KICS trojanizzata), TanStack e persino i pacchetti npm enterprise di SAP e Mistral AI. Il filo conduttore di queste campagne è un worm auto-propagante ribattezzato Mini Shai-Hulud — un omaggio non troppo velato ai vermi delle sabbie di Dune — capace di incatenare compromissioni successive lungo l’intera catena di dipendenze: dal furto di token di autenticazione su macchine di sviluppo e pipeline CI/CD, alla propagazione laterale verso bersagli a valle, fino all’automazione completa del ciclo. Un’altra operazione collegata, soprannominata Megalodon, ha portato alla compromissione di oltre 5.500 repository GitHub in appena sei ore tramite workflow CI/CD malevoli. Secondo Google, il bilancio complessivo supera le 1.000 organizzazioni colpite, tra cui nomi come GitHub, OpenAI, la Commissione Europea e la società di recruiting Mercor.
La talpa dentro CanisterWorm
Ciò che distingue questa vicenda da un classico report di threat intelligence è il metodo con cui Google ha ottenuto le informazioni. Secondo quanto ricostruito dal team di Austin Larsen del Google Threat Intelligence Group, un analista Mandiant ha investito diversi mesi nella costruzione di una persona online credibile, coltivando un rapporto di fiducia con un futuro membro del gruppo ancora prima che questi entrasse formalmente in TeamPCP. A marzo 2026 questo lavoro ha dato accesso al canale interno “CanisterWorm”, frequentato da circa una dozzina di persone. Da lì, l’analista ha osservato le operazioni per settimane, mantenendo il minimo indispensabile di interazione necessario a non destare sospetti e senza mai partecipare attivamente agli attacchi. “Scrivere report può essere utile solo fino a un certo punto”, ha dichiarato Google, sintetizzando un cambio di paradigma che porta i team di threat intelligence da un ruolo puramente osservativo a uno di disruption attiva.
L’accesso privilegiato ha permesso a Google di raggiungere il server su cui TeamPCP archiviava le credenziali rubate: oltre 500.000 credenziali tra token e chiavi di accesso a repository, registry e servizi cloud. Invece di procedere a notifiche singole — un processo lento e con un’ampia finestra di esposizione — Google ha scelto la revoca massiva, coordinandosi direttamente con AWS e Microsoft per invalidare le chiavi compromesse, ed è ha inviato centinaia di alert alle organizzazioni coinvolte, riuscendo in diversi casi a bloccare attacchi già pianificati prima che venissero lanciati.
L’arma segreta: exploit generati con l’IA
Uno degli aspetti più significativi emersi dall’infiltrazione riguarda il livello di sofisticazione tecnica raggiunto dal nucleo storico di TeamPCP. Google ha confermato che alcuni membri hanno utilizzato strumenti di intelligenza artificiale per sviluppare exploit zero-day, incluso un bypass dell’autenticazione a due fattori funzionante contro un prodotto di login ampiamente diffuso. Non un esperimento accademico: Google ha verificato che l’exploit funzionava esattamente come progettato. È un dato che si inserisce in un trend più ampio già osservato da diversi threat intelligence team nel 2026, dove gruppi criminali con competenze tecniche limitate riescono a colmare il gap sfruttando modelli linguistici per la ricerca di vulnerabilità e la scrittura di codice offensivo.
Dalla chat agli arresti in Australia
L’operazione di infiltrazione si è conclusa il 27 agosto 2026. Circa un mese dopo, la Polizia Federale Australiana ha arrestato due sospetti, entrambi poco più che ventenni: Ruben Ian Thomson e Louis Michael Gaebler. La deanonimizzazione è passata attraverso un mix di OSINT e collaborazione internazionale: un leak di dati su BreachForums ha collegato uno pseudonimo utilizzato dal gruppo a un indirizzo Gmail; archivi di forum risalenti al 2019 hanno associato lo stesso handle a un account PayPal legato a un dominio familiare; infine, un backup su Google Drive collegato all’account Gmail compromesso ha fornito le prove decisive. Un mandato dell’FBI, eseguito in coordinamento con le forze dell’ordine australiane, ha portato alla cattura dei due sospetti.
Cosa cambia per chi difende la supply chain
Al di là della componente spionistica, la vicenda TeamPCP resta prima di tutto un caso di studio su come proteggere le pipeline di sviluppo moderne. Google raccomanda ai team che gestiscono pacchetti open source e infrastrutture CI/CD di adottare contromisure ormai da considerarsi indispensabili:
- Migrare a credenziali di pubblicazione a breve durata basate su OIDC, evitando token statici e di lunga durata
- Pinnare le dipendenze tramite hash crittografico invece che per intervallo di versione
- Disabilitare gli script di installazione lifecycle (preinstall/postinstall) negli ambienti CI
- Limitare (scope) i token dei registry a singoli pacchetti anziché ad account interi
- Imporre chiavi hardware FIDO2 per gli account con privilegi di pubblicazione
La scala dell’operazione — oltre 500.000 credenziali sottratte e più di mille organizzazioni coinvolte in appena pochi mesi — conferma quanto l’ecosistema open source resti un bersaglio ad altissimo rendimento per attori con competenze anche solo moderate ma capacità di automazione avanzate. Il fatto che a fermare la campagna sia stata un’infiltrazione umana, più che un sistema di detection automatizzato, dice molto sui limiti attuali della difesa puramente tecnologica contro gruppi organizzati e disciplinati nell’operational security.
Indicatori e riferimenti operativi
Nomi campagna/gruppo: TeamPCP (UNC6780), CanisterWorm (canale interno)
Toolchain: Mini Shai-Hulud (worm auto-propagante), Megalodon (compromissione workflow CI/CD)
Ecosistemi colpiti: npm, PyPI, Docker Hub, GitHub Actions
Target noti: Trivy, LiteLLM, Checkmarx/KICS, TanStack, Mistral AI, SAP (pacchetti npm), Mercor
Credenziali sottratte: >500.000 (token, chiavi API, credenziali cloud)
Organizzazioni impattate: >1.000
Sospetti arrestati: Ruben Ian Thomson, Louis Michael Gaebler (Australia)
Mitigazioni consigliate: OIDC short-lived, dependency pinning by hash, disabilitazione lifecycle script, token scoping, FIDO2