שני צעירים מאוסטרליה, Ruben Thomson בן 21 ו-Louis Gaebler בן 23 נעצרו בפרת' בחשד למעורבות ב-TeamPCP. זאת קבוצה שמקושרת למתקפות supply chain על npm, PyPI וכל מיני כלי פיתוח ואבטחה, כולל Shai-Hulud, Trivy, LiteLLM ועוד כאבי ראש שאנשים ב-DevOps עדיין מקללים בגללם. לפי הרשויות, הקוד שלהם פגע ביותר מאלף ארגונים, חשף מאות אלפי טוקנים, מפתחות וחשבונות.
אבל הסיפור הכי מעניין הוא איך קבוצה שעשתה רעש, זיהמה שרשראות אספקה, מכרה גישות, גנבה דאטה וחשבה שהיא חיה באנונימיות התחילה להתפרק בגלל טעויות OPSEC של בית ספר. הכל התחיל מכינוי :/DeadCatx3. הכינוי הזה הופיע בקוד, בריפוז, בתשתיות ובמקומות שקשורים ל-TeamPCP. משם הכינוי הוביל לפרופילים נוספים - HackerOne, Hugging Face, GitHub ודומיין ששימש את התשתית שלהם.
ואז הגיע החלק הקלאסי, שימוש חוזר בסיסמאות, לא משנה כמה הקוד שלך מתוחכם, אם אתה ממחזר סיסמאות בין חשבונות, אתה בעצם משאיר לחוקר שביל פירורי לחם עם שלט "בוא אחי, עוד קצת", משם זה כבר התחבר לפרופילים אישיים, חשבונות ישנים, TikTok, Steam וכל מיני עקבות שאנשים שוכחים שנשארים באינטרנט שנים ופה נכנס החתול.
בפרופיל Steam שהיה קשור לאחד החשבונות הופיעה תמונה די ייחודית של חתול יושב מול כמה מסכים. אותה תמונה בדיוק הופיעה גם באחד מחשבונות Telegram ששימשו את TeamPCP וזה הרגע שבו חשבו שם "אולי זה אותו בן אדם" כי כינוי אפשר להעתיק, שם אפשר לזייף אבל תמונה אישית של חתול שמופיעה גם בעולם הפרטי וגם בעולם של הקבוצה? זה כבר OPSEC עם פרווה.
וזה לא נגמר שם, היו עוד חיבורים: חשבונות פורומים, גיימינג, ניקים חוזרים, עקבות בקריפטו ותשתיות שהתחברו לאותם אנשים שוב ושוב. אחד החלקים המצחיקים הוא שחלק מהשמות וההתנהגות שלהם שידרו "אנחנו מבינים OPSEC". בפועל, הם השאירו מספיק חוטים כדי שחוקרים מ-Flare, KELA, Krebs ואחרים יוכלו לבנות תמונה די מלאה עוד לפני שהמשטרה דפקה בדלת.
לקח? TeamPCP לא נפלו כי מישהו מצא שם מלא בקובץ txt, הם נפלו כי אנונימיות נשברת בהצטברות - כינוי פה, סיסמה ממוחזרת שם, תמונה ישנה, פרופיל Steam, חשבון Telegram, דומיין, חתול, עוד חתול... ובסוף כל הדברים הקטנים האלה מתחברים לבן אדם אחד שיושב במערב אוסטרליה ומגלה שהאינטרנט זוכר יותר ממה שהוא חשב.




