“Arkadaşlar, modern tarihte kaydedilmiş belki de en büyük tedarik zinciri [sic] saldırısını gerçekleştirdiğimizi anlamalısınız,” diye yazdı bir TeamPCP üyesi sızdırılan sohbetlerde.
Michael Fletcher, eski bir AFP analisti ve şimdi bir Avustralya telekom firmasının tehdit araştırmaları bölümünde çalışan biri, o dönemde grubun üyelerini ve faaliyetlerini izleme yöntemleri hakkında Larsen ile görüştüğünü söylüyor. Larsen’in Fletcher’dan hackerlara yaklaşırken dikkatli olmasını istediğini, çünkü onlardan birinin “dost” olduğunu söylediğini hatırladığını belirtiyor. “Düşündüm ki, vay canına, hepiniz bunun içine çok erken girmişsiniz,” diyor.
Google’ın gizli analisti Larsen’e göre, erişim sağlanan bir sunucuda TeamPCP’nin çok sayıda kurbanından çaldığı kimlik bilgisi hazinesi bulunuyordu: hackleme yoluyla elde ettikleri ve hedef şirketleri şantaj yapmak için kullanmayı planladıkları kullanıcı adları, parolalar ve erişim token’ları. Bunun üzerine Google ekibi, mağdurları uyarmak ve TeamPCP’nin fidye planını engellemek için harekete geçmeye karar verdi. Larsen, “Düşüncem şuydu: Daha fazla ihlal olmadan önce kampanyalarını mümkün olan en kısa sürede nasıl bozabiliriz? Gidip yaptıklarını karıştıralım. Bu benim amacım oldu,” diyor.
Mağdur şirketlerdeki çalıntı kimlik bilgilerinin sahiplerine doğrudan bildirim yapmak, ihlal edilen şirket sayısının çokluğu nedeniyle Larsen’e göre çok uzun sürecekti. Bu nedenle Google önce bu kimlik bilgilerinin kullanılabileceği sağlayıcılara, Amazon Web Services ve Microsoft gibi şirketlere ulaştı ve kimlik bilgilerinin iptal edilmesini, hackerların bunları istismar etmesinin önüne geçilmesini sağladı. Larsen ve ekibi bu sağlayıcılara yüzlerce bildirim e-postası gönderdi, ardından mağdurlara da ulaştı ve birçok yanıt hemen geldi.
Aynı dönemde Larsen’e göre, TeamPCP’nin iç sohbetine ilişkin görünürlük, grubun çekirdek çevresindeki bir kişinin tedarik zinciri hacklemesinden ayrı olarak, yaygın kullanılan bir giriş yazılımının iki faktörlü kimlik doğrulamasını atlatmalarını sağlayacak bir sıfırıncı gün açığı geliştirmek için bir yapay zeka aracı kullandığını öğrenmesini sağladı. Google ekibi istismar kodunun bir kopyasını aldı, test etti ve birkaç küçük düzenleme ile çalıştığını gördü; bu, daha önce bilinmeyen bir yazılım açığından faydalanan, vahşi doğada görülen nadir bir yapay zeka kaynaklı korsanlık tekniğiydi. Google yazılımın geliştiricisini uyardı ve güvenlik açığını kapatabildi. Olay, Google’ın Mayıs ayında yayımladığı bir vaka çalışmasında TeamPCP’yi isim vermeden ve Google’ın istismarı nasıl öğrendiğini detaylandırmadan anlatılmıştı.