导语:你以为换个马甲、改个ID就能逍遥法外?社工的厉害之处在于——攻击者自己就是最大的漏洞。近日,安全研究员John Hammond(约翰·哈蒙德)联合威胁情报公司Flare Systems,披露了针对TeamPCP组织核心成员的完整溯源过程。一只猫头像、一套跨平台账户链,让这个曾发动TanStack供应链投毒攻击(Mini Shai-Hulud)的黑客组织成员身份彻底曝光,最终落入法网。
一、故事起点:一只”独一无二”的猫

TeamPCP是2026年最活跃的供应链攻击发动者之一。该组织于今年5月对npm生态系统发动了大规模投毒攻击(波及84个TanStack包),其技术手段之复杂、潜伏时间之久,一度让安全社区头疼不已。
然而真正的突破口,并非什么高深的技术分析——而是一个再普通不过的社交媒体头像。
约翰·哈蒙德在调查TeamPCP成员时,注意到了一个名为”DeadCatx3″的活跃账户。这个账户使用了一张猫的图片作为头像。起初,这看起来毫无特别之处——毕竟黑客用动物头像再常见不过。
但当他把这张猫头像扔进Google反向图像搜索时,发现了一个关键事实:这张图片在互联网上几乎没有其他匹配结果。

这意味着什么?这张猫头像不是随便从网上扒的图,而是一张”独特”的照片。对于一个意图隐匿行踪的攻击者来说,这反而成了一把双刃剑——越独特,越容易成为追踪的锚点。
二、跨平台账户链:一张图锁定Telegram

安全研究员顺着这条线索继续深挖。同样的猫头像,在另一个地方出现了——PCPsh的Telegram频道。
一个攻击者可能在多个平台使用相同的独特图片,这本身就是一个致命的失误。攻击者或许认为,不同平台之间没有关联,但图像本身成了跨平台的”身份指纹”。

通过这个关联,DeadCatx3的真实身份逐渐清晰:Ruben Thomson(鲁本·汤姆森)。所有证据都指向这个名字。
三、DeadCatx3账户链:从HackerOne到TikTok、Steam

光有一个名字还不够。安全研究员继续扩大调查范围,从DeadCatx3这个句柄出发,追踪到了其在多个平台的账户痕迹:
- HackerOne:该账户有漏洞提交记录
- HuggingFace:账户活动时间线与攻击事件吻合
- TikTok:个人资料中的账户关联
- Steam:游戏平台账户信息与攻击者画像匹配

这些平台的时间线高度吻合,形成了一条完整的证据链。每一个账户都像一块拼图,共同拼出了Ruben Thomson的真实画像。

四、执法介入:抓捕行动已执行

所有调查发现都得到了执法部门的核实——Ruben Thomson已被逮捕。
这意味着安全研究社区的溯源结论完全正确。从一个看似无害的猫头像出发,通过跨平台账户分析、图像溯源、时间线比对,最终锁定了真实身份并协助执法部门完成抓捕。
这是近年来最成功的社区驱动型网络犯罪追踪案例之一。
五、情报共享:Flare Systems的无私披露

值得强调的是,这次溯源并非一人之功。威胁情报公司Flare Systems在行动早期就与约翰·哈蒙德分享了调查成果,并同意他在 embargo 解除后公开披露。
这种安全社区与研究机构之间的情报共享机制,是打击网络犯罪的关键一环。
六、反思:社工才是终极漏洞

这起案例给所有攻击者敲响了警钟:技术再高明,也敌不过人性的疏忽。
TeamPCP的攻击技术堪称顶级——供应链投毒、OIDC令牌窃取、缓存污染、三层代码混淆,每一步都精心设计。但最终打败他们的,不是哪一行代码,而是一张随手用的猫头像。
对于防御者来说,这个故事的启示同样深刻:
- 数字指纹无处不在:同一张照片、同一个句柄、同一套时间线,都可能成为溯源的线索
- 跨平台关联是双刃剑:攻击者享受便利的同时,也在积累可追踪的痕迹
- 社区协作至关重要:Flare Systems与约翰·哈蒙德的合作,展示了威胁情报共享的价值
真正的渗透测试,不仅要找到系统的漏洞——也要审视攻击者自身的行为模式。条条大路通肉人,条条大路也通落网。
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容