
지난달 호주에서 두 명의 조직원이 체포 및 기소되기 전, TeamPCP로 알려진 해커 그룹은 전례 없는 해킹 활동을 벌였다. 이들은 수백 개의 오픈소스 프로그램에 악성코드를 심고, 개발자 계정을 탈취하여 소프트웨어 공급망 해킹을 지속했으며, 심지어 Dune 테마의 자체 확산 웜을 배포하여 프로세스를 자동화하여 궁극적으로 천 개 이상의 기업을 침해했다.
구글의 위협 인텔리전스 그룹은 TeamPCP의 공격이 한창이던 시기에 구글의 비밀 연구원이 이 그룹에 잠입하여 내부에서 해킹 활동을 감시하고, 침해 대상에 경고하며, 심지어 그룹의 피해자 악용 시도를 방해하는 데 도움을 주었다고 밝혔다.
오늘 보안 기업 SentinelOne의 LABScon 연구 컨퍼런스에서 구글 위협 인텔리전스 그룹 연구원 오스틴 라슨은 TeamPCP의 전례 없는 혼란스러운 공급망 해킹 캠페인 중 구글의 조사 및 잠입에 대한 세부 정보를 발표할 예정이다. 라슨에 따르면, 구글은 결국 현재 해커 그룹의 주요 구성원으로 지목된 두 명의 호주인 중 한 명이 저지른 운영 보안 실수의 흔적을 추적하여 핵심 식별 정보를 사법 당국에 전달했다. 또한 구글은 TeamPCP와 협력했지만 나중에 등을 돌린 또 다른 악명 높은 사이버 범죄 그룹인 ShinyHunters로부터 정보를 입수했다. 그리고 아마도 가장 놀라운 점은, 라슨은 구글의 보안 자회사 Mandiant가 TeamPCP가 주목받기 시작한 거의 초기부터 그룹의 핵심 내부에 비밀 분석가(라슨 본인은 아님)를 투입했다고 말했다.
라슨은 LABScon 강연에 앞서 WIRED와의 인터뷰에서 “우리 요원 중 한 명이 TeamPCP에 합류하도록 초대받은 행위자 중 한 명과 신뢰를 구축하기 위해 여러 달 동안 노력했고, 그래서 그룹에 추가되었다”며, “본질적으로 거의 첫날부터 Mandiant는 모든 것을 배후에서 지켜보고 있었다”고 말했다.
지난달 말, 20대 초반의 호주인 루벤 이안 톰슨과 루이스 마이클 게이블러는 FBI의 지원을 받은 호주 경찰의 합동 수사로 체포되어 해킹 혐의로 기소되었으며, 호주 연방 경찰(AFP)은 언론 보도 자료에서 이들의 이름을 밝히지 않은 채 TeamPCP의 “주요 가담자”라고 설명했다. 2025년 말 온라인에 처음 등장한 것으로 보이는 이 해커 그룹은 대담한 연쇄 공급망 공격으로 헤드라인을 장식했다. 이들은 반복적으로 오픈소스 소프트웨어를 침해하여 악성코드를 숨겼고, 이를 통해 소프트웨어 개발자의 자격 증명을 탈취하고 악성 코드를 또 다른 널리 사용되는 도구에 심는 반복적인 주기를 이어갔다.
예를 들어, 올봄부터 TeamPCP는 오픈소스 보안 스캐너 Trivy, AI 애플리케이션 프로그래밍 인터페이스 도구 LiteLLM, 웹 애플리케이션 보안 회사 Checkmarx의 인프라, 웹 앱 라이브러리 TanStack, 그리고 엔터프라이즈 AI 플랫폼 Mistral AI를 침해했다. 이러한 반복적인 공급망 공격은 그룹이 더 많은 피해자를 확보하기 위해 다시 그물을 던질 수 있게 했고, 궁극적으로 해커들은 오픈소스 코드 저장소 GitHub, 데이터 계약 회사 Mercor, 그리고 OpenAI, 유럽 위원회 및 기타 공개되지 않은 많은 기업의 직원 기기를 침해했다. 때로는 그룹이 Dune의 모래벌레 이름을 딴 Mini Shai-Hulud라는 웜을 배포하여 해킹을 자동화하고 더 많은 피해자로 확장했다. (이 이름은 2025년 9월에 해커들이 비슷한 접근 방식을 시도하기 위해 설계한 초기 Shai-Hulud 웜을 지칭하는 것으로 보였지만, TeamPCP 또는 그 구성원들이 그 이전 침입 캠페인에 관여했는지는 아직 불분명하다.)
라슨은 이제 3월, TeamPCP가 광란적인 공급망 해킹을 시작할 무렵, 구글의 비밀 분석가가 해커들의 핵심 그룹에 초대되었다고 말한다. 라슨이 이름을 밝히기를 거부한 이 내부 소식통은 TeamPCP가 CanisterWorm이라고 부르는 핵심 채팅에 접근할 수 있는 약 12명의 그룹 구성원 중 한 명이었다.
“여러분은 우리가 현대 역사상 기록된 가장 큰 공급망 공격을 성공시켰다는 것을 이해해야 합니다.” 한 TeamPCP 구성원이 유출된 채팅에서 작성했다.
전 AFP 분석가이자 현재 호주 통신사의 위협 연구 부서에서 일하는 마이클 플레처는 당시 라슨에게 그룹 구성원과 활동을 모니터링하는 방법에 대해 문의했다고 말했다. 그는 라슨이 “그들 중 한 명이 ‘아군’이기 때문에 조심스럽게 접근해달라고 요청했다”고 플레처는 회상했다. 그는 “젠장, 당신들은 이렇게 일찍부터 내부에 있었다니”라고 생각했다고 말했다.
라슨은 구글의 비밀 분석가가 TeamPCP가 수많은 피해자로부터 훔친 자격 증명(해킹을 통해 얻은 사용자 이름, 비밀번호 및 액세스 토큰)을 저장하는 서버에 접근할 수 있었다고 말했다. 그래서 구글 팀은 피해자에게 경고하고 TeamPCP의 랜섬웨어 계획을 방해하기 위해 조치를 취하기로 결정했다. 라슨은 “내 생각은 가능한 한 빨리 그들의 캠페인을 방해하여 더 많은 침해가 발생하지 않도록 하는 것이었다”며, “그들이 하는 일을 망쳐놓자. 그것이 내 목표였다”고 말했다.
라슨은 침해된 기업의 수가 너무 많아 시간이 오래 걸릴 것이라고 판단하여 피해 기업의 도난당한 자격 증명 소유자에게 직접 경고하는 대신, 먼저 Amazon Web Services 및 Microsoft와 같이 해당 자격 증명이 사용될 수 있는 공급자에게 연락하여 자격 증명을 취소하고 해커들이 이를 악용하는 것을 방지했다. 라슨과 그의 팀은 해당 공급자들에게 수백 통의 알림 이메일을 보냈고, 이어서 피해자들에게도 보냈으며, 많은 기업에서 즉각적인 응답을 받았다.
거의 동시에, 라슨은 구글이 TeamPCP 내부 채팅을 통해 그룹 핵심 구성원 중 한 명이 그룹의 공급망 해킹과는 별개로 AI 도구를 사용하여 널리 사용되는 로그인 소프트웨어의 제로데이 취약점을 개발하고 있었으며, 이를 통해 해커들이 2단계 인증을 우회할 수 있다는 사실을 알게 되었다고 말했다. 구글 팀은 해당 익스플로잇 코드 사본을 입수하여 테스트한 결과, 몇 가지 수정만으로 작동한다는 것을 확인했다. 이는 이전에 알려지지 않은 소프트웨어 취약점을 악용한 AI 생성 해킹 기술의 드문 사례였다. 구글은 해당 소프트웨어 개발자에게 경고했고, 개발자는 보안 결함을 패치할 수 있었다. (이 사건은 구글이 5월에 발표한 사례 연구에서 설명되었지만, TeamPCP를 언급하거나 구글이 익스플로잇에 대해 어떻게 알게 되었는지는 자세히 설명하지 않았다.)
구글의 분석가는 TeamPCP 내부에 있던 유일한 배신자가 아니었다.
라슨은 구글의 방해 노력 이전에도 그룹이 AFP에 따르면 50만 개 이상의 사용자 자격 증명을 포함한 방대한 도난 데이터 컬렉션으로 수익을 창출하는 데 어려움을 겪었다고 말했다. 라슨은 이러한 탈취에도 불구하고 그룹이 수천만 달러가 아닌 수만 달러의 갈취금만 벌어들였다고 추정했다. 그래서 해킹을 통해 더 많은 수익을 올리기 위해 TeamPCP는 여러 다른 사이버 범죄 그룹을 파트너로 초대하여, 갈취금의 일정 비율을 대가로 도난당한 자격 증명에 대한 접근 권한을 부여했다.
이러한 사이버 범죄 파트너 중 하나는 수년간 활동하며 데이터 절도 및 랜섬웨어를 통해 수백만 달러를 갈취한 매우 다작의 해커 그룹인 ShinyHunters였다. 이들은 나중에 미국 전역의 수천 개 학교를 마비시킨 교육 소프트웨어 플랫폼 Canvas 침해 사건에도 연루되었다. 라슨은 4월경, TeamPCP와 파트너십을 맺은 지 몇 주 후 ShinyHunters가 독자적으로 행동하기 시작했다고 말했다. ShinyHunters는 TeamPCP의 자격 증명으로 자체 갈취를 수행했지만, 공급망 해커들에게 그들의 몫을 주지 않았다. ShinyHunters는 심지어 라슨에게 TeamPCP 서버의 그룹 채팅 전체 로그를 자발적으로 공유했는데, 라슨이 이미 구글의 내부 요원을 통해 접근 권한을 가지고 있다는 사실을 몰랐다.
ShinyHunters는 X(구 트위터) 메시지에서 TeamPCP를 조롱했고, 이들의 더 큰 배신은 후자의 그룹의 주의를 끌었다. TeamPCP는 이에 대응하여 핵심 그룹을 축소하고, 데이터를 새 서버로 옮겼으며, ShinyHunters와 구글의 비밀 분석가를 포함한 여러 다른 그룹 구성원을 CanisterWorm 채팅에서 추방했다.
TeamPCP 리더 중 한 명은 “그것을 삭제하고 ShinyHunters와 더 이상 공유하지 마세요”라고 썼다.
라슨은 내부 소식통이 없었음에도 불구하고, 보다 전통적인 디지털 탐정 작업을 통해 TeamPCP에서 “핵심” 역할을 한 혐의로 기소된 두 명 중 한 명인 톰슨의 신원을 파악할 수 있는 단서들을 조합했다고 말했다. 라슨은 BreachForums 해커 포럼의 사용자 데이터 유출에서 CanisterWorm 채팅에서 가장 활발한 핸들 중 하나가 sheepstealing@gmail.com이라는 Gmail 주소로 등록되어 있음을 발견했다. 다른 포럼 아카이브를 조사하던 중, 그는 2019년에 sheepstealing이라는 가명을 사용하는 사람과 불법 복제 Microsoft Office 키 판매자 사이에 분쟁이 있었고, sheepstealing 사용자가 ruben@thomsonfamily.net.au라는 이메일과 연결된 PayPal 계정으로 환불을 요구했음을 발견했다.
라슨은 TeamPCP가 도난당한 자격 증명을 다른 공급자가 호스팅하는 서버로 옮긴 후, 구글이 “신뢰할 수 있는 파트너”를 통해 새 서버의 일부 내용을 알 수 있었고, 또한 해당 서버가 동일한 sheepstealing@gmail.com 계정의 Google Drive에 백업되고 있다는 사실도 알게 되었다고 말했다.
라슨은 “그것을 봤을 때, 나는 ‘말도 안 돼. 왜 그가 이 모든 불법적인 도난 자료를 자신과 연결된 Google Drive로 보내고 있을까?’라고 생각했다”며, “그때 우리는 FBI에 제보했다”고 말했다. 라슨은 몇 분 만에 요원으로부터 관심을 보인 답변을 받았다고 말했다. (라슨이 톰슨이나 다른 TeamPCP 해커 혐의자들을 체포 전에 식별한 유일한 사람은 아닐 수 있다. 예를 들어, 저널리스트이자 사이버 보안 탐정 브라이언 크렙스는 지난달 톰슨의 신원을 밝히는 데 이르게 된 자신만의 단서들을 제시하는 기사를 발표했다.)
WIRED에 대한 성명에서 FBI는 “진행 중인 수사”에 대해 언급을 거부했지만, “새롭게 발표된 FBI 사이버 전략에 명시된 바와 같이 파트너십을 통해 적에 대한 영향력을 높이기 위해 노력하고 있음을 확인할 수 있다”고 언급했다. AFP는 언급을 거부했다.
라슨은 제보 한 달 후, 미국 사법 당국이 영장을 통해 구글로부터 톰슨의 데이터를 요청하는 법적 절차를 마쳤다고 말했다. 지난달 말, 톰슨은 호주 경찰에 체포되었고, 경찰은 그가 노스페이스 후드티와 운동복 차림으로 교외 주택에서 걸어 나오는 모습을 담은 영상을 공개했다.
톰슨과 체포된 TeamPCP의 다른 혐의자인 게이블러 모두 연락이 닿지 않았다.
라슨은 구글의 TeamPCP 내부 비밀 분석가가 불법 해킹이나 그룹의 침해를 조장하는 행위에 전혀 관여하지 않았다는 점을 신중하게 언급했다. 라슨은 “그들은 벽에 붙은 파리처럼, 의심받지 않을 만큼만 말했다”며, “우리가 하는 일에는 안전장치가 있다”고 말했다.
그러나 라슨은 또한 그의 팀이 TeamPCP의 해킹을 적극적으로 저지하기 위한 노력이 구글 내부의 새로운 변화의 일부라고 언급했다. 결국, 이 조사는 구글이 사이버 범죄 및 국가 지원 해킹에 대해 보다 공격적인 접근 방식을 취하도록 공식적으로 임무를 부여받은 새로 출범한 사이버 방해 부대와 거의 동시에 시작되었다.
라슨은 “구글 위협 인텔리전스 그룹은 방해에 중점을 두었다. 그것이 이제 우리의 임무 중 하나다”라며, “보고서를 작성하는 것은 제한적으로만 유용할 수 있다. 사용자와 고객을 보호하기 위한 조치를 취하는 것이 다음 단계다”라고 말했다.
출처: Ars Technica
원문: https://arstechnica.com/security/2026/09/an-undercover-google-analyst-infiltrated-a-notorious-supply-chain-hacking-gang/




누