Minacce · 1 giorno fa
Google/Mandiant ha detto di aver avuto per mesi una persona sotto copertura dentro TeamPCP, quasi dall’inizio della sua campagna di supply chain. Questo ha dato visibilità diretta sulle mosse del gruppo e ha permesso di avvisare i bersagli e interferire con gli attacchi mentre erano ancora in corso.
Il punto non è l’attribuzione a posteriori. È l’accesso interno: un analista ha guadagnato fiducia, è stato aggiunto al gruppo e ha potuto seguire piani e vittime dall’interno. In questo scenario, l’intelligence non arriva dopo il danno. Riduce il raggio d’azione prima che la campagna faccia pieno effetto.
Per i team che lavorano su threat intelligence e incident response, il caso mostra che l’accesso umano ai canali dell’attaccante può contare più della sola caccia all’infrastruttura. Se un gruppo può essere osservato dall’interno, anche una supply chain abuse molto ampia può diventare meno cieca e meno costosa per le vittime.
1 fonte che coprono questa storia
An undercover Google analyst infiltrated a notorious supply-chain hacking gang
Google’s threat intelligence group said it had a mole inside TeamPCP's inner circle.
Part of the PlainSec briefing for 2026-09-20