Marca d'água SynthID pode fragilizar defesas de LLMs contra ataques adversariais
Estudo da Lasso Security revela que marcação d'água SynthID-Text altera recusa de LLMs e facilita ataques via prompt injection e falhas em agentes.
Analista da Mandiant operou disfarçado no grupo TeamPCP, que comprometeu repositórios como GitHub e ferramentas como Trivy com o worm Mini Shai-Hulud.
Um analista disfarçado da divisão de inteligência de ameaças do Google atuou infiltrado no núcleo do grupo cibercriminoso TeamPCP durante uma das campanhas de comprometimento de cadeia de suprimentos mais agressivas já registradas. A revelação foi detalhada por Austin Larsen, pesquisador sênior do Google Threat Intelligence Group, durante apresentação técnica na conferência LABScon, organizada pela empresa de segurança SentinelOne. A operação de vigilância permitiu à gigante de buscas monitorar em tempo real ações que infectaram centenas de softwares de código aberto, atingiram mais de mil corporações globais e culminaram na prisão de dois suspeitos na Austrália.

A ofensiva do grupo cibercriminoso, que começou a ganhar notoriedade pública no final de 2025, combinou invasões a bibliotecas abertas amplamente utilizadas e o uso de automações maliciosas em larga escala. Para acelerar o contágio entre ecossistemas de desenvolvimento, os operadores mobilizaram o Mini Shai-Hulud, um worm autorreplicável batizado em referência aos vermes gigantes da franquia Duna. O artefato automatizava o roubo sistemático de credenciais de desenvolvedores e a injeção cruzada de malwares, estabelecendo uma esteira de intrusão que afetou desde entidades governamentais como a Comissão Europeia até gigantes do setor de inteligência artificial, como a OpenAI.
Enquanto o grupo se gabava internamente pela magnitude das brechas, a subsidiária de segurança Mandiant já mantinha um agente infiltrado no círculo mais restrito dos criminosos, operando sob uma identidade clandestina cultivada ao longo de vários meses. Conforme explicou Austin Larsen à imprensa técnica antes de sua exposição na LABScon, a infiltração garantiu visibilidade direta aos repositórios de dados roubados e às discussões de comando antes mesmo que as maiores vítimas tivessem ciência das violações em suas infraestruturas.
“Uma de nossas personas trabalhou por muitos meses para construir confiança com um dos atores que foi convidado a se juntar ao TeamPCP, e assim foi integrada ao grupo. Então, essencialmente desde o primeiro dia, a Mandiant estava assistindo a tudo nos bastidores.” — Austin Larsen, pesquisador do Google Threat Intelligence Group.
A estratégia técnica central do TeamPCP baseava-se em explorar relações de confiança na cadeia de desenvolvimento de software. Entre os alvos primários que tiveram seus ecossistemas ou infraestruturas violadas estavam o scanner de segurança open-source Trivy, a ferramenta de integração de APIs de modelos neurais LiteLLM, elementos de infraestrutura da companhia de testes de segurança de aplicações Checkmarx, a biblioteca para aplicações web TanStack e a infraestrutura corporativa da plataforma de inteligência artificial Mistral AI.
O comprometimento inicial desses componentes criava uma reação em cadeia. Ao alterar pacotes confiáveis, os hackers capturavam credenciais de acesso corporativas armazenadas em ambientes de integração e entrega contínua (CI/CD) de engenheiros e mantenedores. Com esses acessos legítimos em mãos, os criminosos repetiam o processo em ferramentas ainda maiores, conseguindo penetrar nos repositórios internos da plataforma de hospedagem de código GitHub, na rede da empresa de contratação e anotação de dados Mercor, além de infectar diretamente dispositivos de funcionários da OpenAI e de servidores da Comissão Europeia.
A automação desse ecossistema malicioso atingiu escala sem precedentes por intermédio do Mini Shai-Hulud. De acordo com os dados apresentados por Larsen, o nome do worm remete a um incidente anterior registrado em setembro de 2025, envolvendo um artefato que compartilhava metodologias semelhantes de propagação automatizada via repositórios públicos, embora a autoria comum de ambas as linhagens de código ainda permaneça sob investigação pericial.
“Vocês deveriam entender que realizamos o maior ataque de cadeia de suprimentos talvez já registrado na história moderna.” — Mensagem interceptada de um integrante do TeamPCP em canal de chat interno.
O analista clandestino da Mandiant obteve acesso direto ao grupo fechado batizado de CanisterWorm em março de 2026. Esse ambiente restrito de troca de mensagens reunia apenas cerca de 12 operadores que coordenavam a campanha e centralizavam os registros operacionais do TeamPCP. A presença do pesquisador corporativo era tão profunda que o ex-analista da Polícia Federal Australiana (AFP) Michael Fletcher, atual pesquisador no setor de telecomunicações, foi alertado preventivamente pelo próprio Google ao iniciar uma apuração externa sobre a gangue.
Fletcher revelou que, ao contatar Austin Larsen para alinhar vetores de monitoramento sobre a infraestrutura da quadrilha, o pesquisador do Google orientou extrema cautela com um dos perfis analisados por se tratar de um agente amigo disfarçado na rede de comando. O episódio comprovou a antecipação tática da empresa norte-americana no cerco operacional à quadrilha cibernética internacional.
“Pensei: caramba, vocês entraram nisso muito cedo.” — Michael Fletcher, ex-analista da Polícia Federal Australiana (AFP).
No interior do canal CanisterWorm, o analista do Google localizou um servidor central onde a gangue armazenava o inventário completo de dados sensíveis exfiltrados, totalizando, segundo confirmação posterior da AFP, credenciais de autenticação de mais de 500 mil usuários distintos. O objetivo primário dos criminosos era alavancar esse acervo volumoso para coagir corporações por meio de chantagens financeiras diretas.
Diante do volume extraordinário de credenciais vazadas e do risco iminente de sequestro em centenas de alvos corporativos, o Google optou por não emitir notificações isoladas para cada empresa comprometida. O pesquisador Austin Larsen avaliou que a comunicação individual retardaria a resposta enquanto as contas seguiam ativas nas mãos dos invasores. A estratégia focou em acionar diretamente provedores de infraestrutura de nuvem, como a Amazon Web Services (AWS) e a Microsoft, permitindo que tokens de autenticação, chaves de API e certificados vulneráveis fossem revogados preventivamente na raiz dos sistemas de nuvem corporativos.
A força-tarefa disparou centenas de notificações urgentes tanto para provedores de nuvem quanto para companhias afetadas em escala global, mitigando as opções de monetização dos cibercriminosos antes que pedidos formais de resgate fossem consolidados. Paralelamente, o acesso ao núcleo da CanisterWorm expôs uma frente de ataque independente: um operador do grupo utilizava ferramentas de inteligência artificial generativa para projetar um exploit zero-day focado em quebrar mecanismos de autenticação em dois fatores (2FA) em um software de autenticação corporativo amplamente difundido.
A equipe da Mandiant interceptou o código gerado via IA, submeteu o artefato a testes em ambiente controlado e constatou que pequenas correções estruturais tornavam o exploit plenamente funcional. Tratou-se de um dos primeiros registros práticos documentados de armamento cibernético funcional desenvolvido com suporte de IA em ambiente real. O Google alertou preventivamente o fornecedor responsável pela ferramenta de login, viabilizando o lançamento de um patch de segurança emergencial antes de qualquer implantação ofensiva pelo TeamPCP — caso que chegou a ser publicado de forma anônima em maio de 2026 pela companhia.
“Meu pensamento foi: como podemos, o mais rápido possível, desmantelar a campanha deles antes que mais comprometimentos aconteçam? Vamos bagunçar o que eles estão fazendo. Esse era o meu objetivo.” — Austin Larsen, pesquisador do Google Threat Intelligence Group.
Apesar da invasão de mais de mil empresas e da posse de meio milhão de credenciais, o TeamPCP fracassou no modelo econômico de suas operações. Conforme os levantamentos apresentados por Austin Larsen, o faturamento da gangue limitava-se a algumas dezenas de milhares de dólares em pagamentos de resgate, uma margem insignificante se comparada aos milhões acumulados rotineiramente por quadrilhas estabelecidas de ransomware e roubo de dados corporativos.
Na tentativa de sanar sua ineficiência financeira, o grupo buscou uma aliança estratégica com o coletivo ShinyHunters, conhecido pelo histórico de extorsões milionárias e pela intrusão na plataforma educacional Canvas, que afetou milhares de escolas nos Estados Unidos. O acordo previa que o ShinyHunters receberia acesso às bases de credenciais furtadas pelo TeamPCP para conduzir extorsões autônomas, repassando uma fatia percentual dos lucros aos operadores australianos.
A sociedade desmoronou em abril de 2026. O ShinyHunters passou a exigir resgates de forma independente sem repassar os valores combinados ao TeamPCP. A traição escalou quando o próprio ShinyHunters enviou a Austin Larsen, de forma voluntária e não solicitada, cópias integrais dos registros de conversa mantidos com o TeamPCP, sem suspeitar de que a inteligência do Google já operava infiltrada nas mesmas salas de comunicação. A gangue veterana chegou a publicar deboches contra o TeamPCP na rede social X, precipitando o rompimento definitivo entre os dois coletivos.
“Apenas apaguem isso e parem de compartilhar qualquer merda com o ShinyHunters.” — Instrução emitida por uma das lideranças do TeamPCP aos membros do chat.
Como reação imediata ao vazamento de dados provocado pelo parceiro, a liderança do TeamPCP remodelou seus ambientes de comunicação. Os administradores expulsaram os integrantes do ShinyHunters do chat restrito CanisterWorm, transferiram seus servidores e acabaram removendo também perfis não diretamente verificados, encerrando a temporada de espionagem do analista disfarçado do Google.
A expulsão do infiltrado não interrompeu o avanço das apurações do Google Threat Intelligence Group. A partir desse estágio, a divisão recorreu à análise forense digital tradicional em bases de dados vazadas para rastrear a cadeia de custódia das contas administradas pela quadrilha. Ao vasculhar registros públicos vazados do fórum cibercriminoso BreachForums, Larsen identificou que um dos apelidos mais ativos na sala CanisterWorm havia sido cadastrado com o endereço eletrônico sheepstealing@gmail.com.
O cruzamento do histórico de conversas e registros arquivados de outros fóruns cibernéticos revelou uma disputa comercial datada de 2019 envolvendo o mesmo pseudônimo: o usuário sheepstealing reivindicava o reembolso financeiro pela compra de licenças piratas da suíte Microsoft Office. A transação comercial no sistema do PayPal apontava diretamente para a conta ruben@thomsonfamily.net.au, estabelecendo um vínculo nominal claro com o proprietário do perfil.
O erro definitivo de segurança operacional (opsec) ocorreu durante a reorganização das máquinas do grupo. Ao migrar o acervo de centenas de milhares de credenciais furtadas para um novo servidor de hospedagem remota, a liderança do TeamPCP configurou uma rotina automatizada de cópias de segurança (backup) direcionada a uma conta do Google Drive registrada sob o mesmo endereço de e-mail sheepstealing@gmail.com.
“Quando vimos aquilo, pensei: não pode ser. Por que ele estaria enviando todo esse material ilícito e roubado para uma conta do Google Drive vinculada a ele mesmo? Foi aí que passamos a denúncia para o FBI.” — Austin Larsen, pesquisador do Google Threat Intelligence Group.
Com as provas coletadas pela inteligência corporativa, o Google enviou um relatório com as coordenadas detalhadas ao FBI (Federal Bureau of Investigation), obtendo retorno de agentes federais em poucos minutos. A agência norte-americana iniciou a cooperação internacional com a Polícia Federal Australiana (AFP) com base nas diretrizes da nova estratégia de cibersegurança dos Estados Unidos, voltada para mitigar ameaças cibernéticas por meio de parcerias com o setor privado.
Após a conclusão dos trâmites jurídicos com ordens judiciais de busca expedidas para os servidores do Google cerca de um mês após a denúncia inicial, autoridades da AFP executaram a prisão dos cidadãos australianos Ruben Ian Thomson e Louis Michael Gaebler, ambos com pouco mais de 20 anos. Thomson foi formalmente apontado pelos promotores e pela polícia australiana como participante central na coordenação dos esquemas maliciosos da gangue, sendo detido em sua residência vestindo bermuda e agasalho da marca The North Face, conforme imagens divulgadas pelas autoridades de segurança.
Procurados por veículos de imprensa especializados, o FBI e a AFP mantiveram reserva quanto a detalhes em aberto de investigações ativas, enquanto os representantes legais dos dois acusados não emitiram manifestações públicas. O jornalista de cibersegurança Brian Krebs também havia rastreado de maneira independente elementos da infraestrutura digital que indicavam a identidade de Thomson antes das prisões oficiais, reforçando a série de falhas operacionais do hacker australiano.
A condução das ações pelo Google Threat Intelligence Group consolida uma guinada metodológica dentro das equipes corporativas de resposta a incidentes da multinacional. Tradicionalmente limitadas à compilação de relatórios técnicos retrospectivos e emissão de alertas a clientes, as operações agora incorporam a chamada Cyber Disruption Unit, unidade interna criada formalmente pelo Google com mandato específico para intervir ativamente e inviabilizar a continuidade operacional de agentes de ameaça persistente e grupos cibercriminosos transnacionais.
Austin Larsen fez questão de ressaltar que a atuação do analista infiltrado da Mandiant respeitou parâmetros jurídicos e técnicos restritos durante os meses de contato na sala restrita. Em nenhum momento o profissional corporativo conduziu ações ofensivas, produziu scripts destrutivos ou incentivou ataques de comprometimento do TeamPCP contra desenvolvedores e empresas terceiras.
“Eles eram uma mosca na parede, apenas falando o suficiente para não levantar suspeitas. Existem barreiras e limites claros sobre o que fazemos. O Google Threat Intelligence Group colocou ênfase na interrupção ativa. Essa é uma das nossas missões agora. Escrever relatórios só vai até certo ponto. Agir para proteger usuários e clientes é o próximo passo.” — Austin Larsen, pesquisador do Google Threat Intelligence Group.
O ataque executado pelo TeamPCP expõe a fragilidade estrutural enfrentada por equipes de tecnologia que integram módulos externos e scanners automatizados sem isolamento adequado de privilégios. No Brasil, onde ecossistemas bancários, fintechs e plataformas governamentais utilizam em grande escala scanners como o Trivy e abstrações de IA como o LiteLLM, o vetor de ataque observado pela Mandiant demonstra que ferramentas desenhadas para fornecer segurança podem, inversamente, atuar como vetores iniciais de invasão de infraestruturas locais.
A contaminação de esteiras automatizadas de CI/CD por malwares como o Mini Shai-Hulud exige das empresas nacionais uma reavaliação completa de como credenciais de nuvem em plataformas como AWS e Microsoft Azure são armazenadas e gerenciadas por seus desenvolvedores. O episódio prova que o uso indiscriminado de tokens com permissões excessivas viabiliza ataques horizontais capazes de comprometer frotas inteiras de servidores em questão de horas.
A neutralização da quadrilha via revogação em lote de tokens reforça a relevância de parcerias diretas entre provedores de infraestrutura e analistas corporativos para conter danos de cadeia de suprimentos antes que credenciais vazadas sejam exploradas. O caso do TeamPCP encerra uma ofensiva de proporções raras e fixa precedentes sobre até onde analistas de segurança do setor privado estão dispostos a ir para monitorar redes clandestinas a partir de dentro.
Estudo da Lasso Security revela que marcação d'água SynthID-Text altera recusa de LLMs e facilita ataques via prompt injection e falhas em agentes.
Com 112 falhas críticas e 972 correções no mês, a Microsoft atinge marca sem precedentes impulsionada pelo avanço da IA na descoberta de bugs.
Invasores usam infostealers para roubar sessões do Claude da Anthropic, gerando tokens OAuth e esgotando cotas de assinantes sem histórico de consumo.