Aikido

Ainda bem que já se foram, TeamPCP. Agora vem a parte difícil.

Escrito por
Charlie Eriksen

Cara Internet,

Ontem, publiquei um artigo sobre como o Shai-Hulud foi uma das melhores coisas que aconteceram à segurança da cadeia de abastecimento. A tese foi deliberadamente provocadora. Porque, em última análise, os « ataques à Supply chain » a que assistimos ao longo do último ano, e especialmente nos últimos seis meses, causaram danos e perturbações significativas tanto a empresas como a particulares.

A enxurrada de ataques a que assistimos, especialmente por parte da TeamPCP, causou danos incríveis. Mesmo que algumas das consequências a longo prazo possam, em última análise, tornar o ecossistema mais forte, ninguém deve confundir isso com o facto de os ataques em si serem algo positivo.

Hoje, sinto-me sobretudo aliviado depois de ter visto as notícias da Polícia Federal Australiana (AFP), do FBI e da Polícia da Austrália Ocidental (WAPF). O comunicado afirma que detiveram dois homens com cerca de 20 anos, que alegadamente estão por trás do grupo TeamPCP. 

Sobre Shai-Hulud

Antes de aprofundar a notícia que surgiu hoje: não há absolutamente quaisquer indícios de que a TeamPCP estivesse por trás dos ataques originais do S1ngularity e do Shai-Hulud a que assistimos no verão de 2025. No entanto, eles clonaram o worm, e passou a ser frequentemente noticiado que estavam por trás dos ataques do Shai-Hulud. Quero deixar claro que se trata de ataques distintos. Ainda não sabemos quem esteve por trás dos ataques originais e talvez nunca venhamos a saber.

Um suspiro de alívio 

Os últimos 6 meses têm sido bastante surreais. Para mim, pessoalmente, tudo tomou um rumo estranho a 21 de março de 2026, quando estava a investigar um ataque e vi isto:

Podias optar por ficar lisonjeado. Eu não fiquei. Desde o início da minha carreira na área da segurança que tenho de lidar com grupos do crime organizado, e não há nada de engraçado nem de elogioso em atrair a atenção deles. Estes indivíduos podem ser voláteis, imprevisíveis e perfeitamente capazes de tornar a tua vida num inferno, se decidirem fixar-se em ti.

É isso que torna estas dinâmicas parasociais tão desconfortáveis. São unilaterais, instáveis e potencialmente perigosas. Ser notado por criminosos pode facilmente ser confundido com uma espécie de estatuto ou reconhecimento. Na realidade, significa sobretudo que pessoas de quem preferirias manter-te afastado decidiram prestar-te atenção.

Um agente malicioso estranho

A TeamPCP nunca se enquadrou perfeitamente nos esquemas habituais. Não era propriamente um agente estatal, nem se assemelhava totalmente a um grupo organizado de cibercrime, nem era puramente ideológica. Parecia situar-se algures entre as três categorias, combinando dinheiro, política, perturbação, ego e busca de atenção de formas que a tornavam difícil de prever.

Além disso, não eram particularmente sofisticados. O que os tornava perigosos era a sua capacidade de aproveitar exploits, técnicas, investigações e ideias de malware disponíveis publicamente e de as pôr em prática rapidamente. Os LLMs parecem ter ajudado a colmatar a lacuna entre a identificação de uma técnica de ataque e a sua implementação em grande escala. Mais capacidade, sem maior contenção, é provavelmente a forma mais simples de descrever o que tornou a TeamPCP um problema tão grave.

As instituições são mais importantes

À medida que os LLMs aceleram a aprendizagem, a experimentação, o desenvolvimento de ferramentas e a expansão, os intervenientes relativamente inexperientes podem tornar-se capazes de causar danos graves muito mais rapidamente do que antes. O TeamPCP demonstrou exatamente a dimensão dos danos que um grupo muito pequeno pode causar num período de tempo notavelmente curto. Isso torna as instituições ligadas à segurança ainda mais importantes.

As defesas técnicas podem conter um incidente, mas, por si só, não garantem a responsabilização. É por isso que tenho tanto apreço pelas autoridades australianas envolvidas neste caso. Grande parte deste trabalho é difícil, meticuloso e invisível para quem está de fora, mas são, em última análise, as instituições que funcionam que nos permitem passar de uma simples reação aos ataques para a imposição de consequências reais.

Mas as instituições avançam lentamente

O que é preocupante é que os atacantes e as instituições operam agora em prazos radicalmente diferentes. Um pequeno grupo de pessoas com as ferramentas adequadas pode passar de uma ideia a uma nova campanha em poucas horas ou dias, enquanto a recolha de provas, a coordenação transfronteiriça e a obtenção de um resultado duradouro podem demorar meses ou anos.

Os LLMs só vão agravar o problema. Estamos a reduzir o tempo necessário para adquirir competências e transformar ideias em ação, enquanto os sistemas responsáveis por responder a esses danos não podem simplesmente acelerar ao mesmo ritmo. Descobrir como colmatar essa lacuna sem sacrificar o devido processo legal vai tornar-se cada vez mais importante.

O que se segue

Se há algo que retenho destes últimos seis meses, é que este não será o último grupo como o TeamPCP. As barreiras estão a tornar-se menos elevadas, as ferramentas estão a melhorar e as pequenas equipas estão a adquirir capacidades que, há apenas alguns anos, teriam exigido muito mais conhecimentos especializados e infraestruturas.

As condições que tornaram possível a existência da TeamPCP não vão desaparecer. Pelo contrário, estão a agravar-se. É provável que o fosso entre a rapidez com que os atacantes conseguem adquirir capacidades e a rapidez com que as nossas instituições conseguem responder venha a aumentar ainda mais. O desafio consiste em garantir que o ecossistema e os sistemas que o rodeiam consigam adaptar-se com rapidez suficiente a um mundo em que grupos muito pequenos, imaturos e imprevisíveis podem causar danos desproporcionados.

Para mim, porém, hoje não se trata tanto desse futuro, mas sim de encerrar um capítulo. O TeamPCP consumiu muitas horas de sono, muitos fins de semana e muito mais energia mental do que eu gostaria. Sei que, mais cedo ou mais tarde, haverá outro incidente, outro grupo e outra longa noite.

Mas espero que não seja este fim de semana.

Compartilhar:

https://www.aikido.dev/blog/teampcp-arrested-supply-chain

Assine para receber notícias

4.7/5
Cansado de falsos positivos?

Experimente Aikido como 100 mil outros.
Começar Agora
Obtenha um tour personalizado

Confiado por mais de 100 mil equipes

Agende Agora
Escaneie seu aplicativo em busca de IDORs e caminhos de ataque reais

Confiado por mais de 100 mil equipes

Iniciar Escaneamento
Veja como o pentest de IA testa seu aplicativo

Confiado por mais de 100 mil equipes

Iniciar Testes

Fique seguro agora

Proteja seu código, Cloud e runtime em um único sistema centralizado.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Não é necessário cartão de crédito | Resultados da varredura em 32 segundos.