导语:你以为换个马甲、改个ID就能逍遥法外?社工的厉害之处在于——攻击者自己就是最大的漏洞。安全研究员约翰·哈蒙德近日联合威胁情报公司Flare Systems,披露了针对TeamPCP组织核心成员的完整溯源过程。一只猫头像、一套跨平台账户链,让这个曾发动TanStack供应链投毒攻击的黑客组织成员身份彻底曝光,最终落入法网。
故事的起点:一只”独一无二”的猫

话说回来,TeamPCP这个组织大家应该不陌生了——2026年最活跃的供应链攻击者之一,今年5月对npm生态系统那波操作,波及84个TanStack包,技术含量相当高,潜伏时间也够长,安全社区被折腾得够呛。
按常理,这种级别的攻击者,隐匿工作应该做得相当到位吧?
结果呢?突破口根本不是什么高深的技术分析——而是一个再普通不过的社交媒体头像。
约翰·哈蒙德在调查TeamPCP成员时,注意到了一个叫”DeadCatx3″的活跃账户。这个账户用了一张猫的图片当头像。猫头像嘛,黑客圈子里太常见了,谁还没个吸猫的毛病?
但有意思的来了——
当他把这张猫头像扔进Google反向图像搜索,发现了一个关键事实:这张图在互联网上几乎没有其他匹配结果。

这说明什么?
这张猫头像不是随便从网上扒的图,而是一张”独特”的照片。攻击者可能自己拍了张照片,或者用了某张冷门素材,自以为够个性、够隐蔽。
但讽刺的是——越独特,越好追。
一张图锁定Telegram:跨平台的致命关联

安全研究员顺着这条线继续挖。同样的猫头像,在另一个地方出现了——PCPsh的Telegram频道。
这里就暴露了一个经典的社工失误:攻击者可能在多个平台注册了账户,为了省事或者建立某种”品牌识别”,直接用了同一张照片。他以为不同平台之间没有关联,但图像本身就是跨平台的身份证。
一个社工老手会告诉你:攻击者最大的漏洞,往往不是代码,而是行为模式。

顺着这个关联,DeadCatx3的真实身份逐渐浮出水面:Ruben Thomson(鲁本·汤姆森)。
所有证据都指向这个名字。
从一个句柄到整条链:HackerOne、HuggingFace、TikTok、Steam

光有名字还不够,得把证据链做扎实。
安全研究员继续扩大搜索范围,从DeadCatx3这个句柄出发,顺藤摸瓜找到了其在多个平台的账户痕迹:
- HackerOne:有漏洞提交记录,时间线和攻击事件吻合
- HuggingFace:账户活动与攻击者画像高度匹配
- TikTok:个人资料中的账户关联信息
- Steam:游戏平台账户信息与攻击者本人吻合

这些平台的时间线高度吻合,形成了一条完整的证据链。每多查一个平台,就多一块拼图,最终拼出了Ruben Thomson的完整画像。

说一句公道话:能把这么多平台串起来,还能对上时间线,这背后的调查工作量不小。但社工的魅力就在这里——有时候不需要挖漏洞,只需要足够耐心和足够细。
结局:执法介入,抓捕完成

所有调查发现,最终得到了执法部门的核实——Ruben Thomson已被逮捕。
安全研究社区的溯源结论完全正确。从一个看似无害的猫头像出发,通过跨平台账户分析、图像溯源、时间线比对,最终锁定了真实身份并协助执法部门完成抓捕。
这是近年来最成功的社区驱动型网络犯罪追踪案例之一。
Flare Systems:幕后的情报推手

值得一提的是,这次溯源并非约翰·哈蒙德一人之功。
威胁情报公司Flare Systems在调查早期就与他分享了成果,并同意他在 embargo 解除后公开披露。这种安全社区与研究机构之间的协作,是打击网络犯罪的关键一环——攻击者可以技术共享、资源互通,防御者同样需要情报互通。
反思:社工才是终极漏洞

说到底,这个故事给所有攻击者上了一课:技术再高明,也敌不过人性的疏忽。
TeamPCP的攻击技术确实堪称顶级——供应链投毒、OIDC令牌窃取、缓存污染、三层代码混淆,每一步都精心设计。但最终打败他们的,不是哪一行高深代码,而是一张随手用的猫头像。
这让我想起那句老话:渗透的本质,不是找漏洞,是找人的漏洞。
对于我们做渗透测试的人来说,这个故事的启示同样深刻:
- 数字指纹无处不在:同一张照片、同一个句柄、同一套时间线,都可能成为溯源的锚点
- 跨平台关联是双刃剑:攻击者享受多平台协同便利的同时,也在积累可追踪的痕迹
- 社区协作至关重要:Flare Systems与约翰·哈蒙德的合作,展示了威胁情报共享的价值
条条大路通shell,条条大路也通落网。下次做渗透,记得先审视一下自己——你用的是同一个头像吗?
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容