一只猫头像引发的血案:TeamPCP黑客如何被人肉到落网

导语:你以为换个马甲、改个ID就能逍遥法外?社工的厉害之处在于——攻击者自己就是最大的漏洞。近日,安全研究员John Hammond(约翰·哈蒙德)联合威胁情报公司Flare Systems,披露了针对TeamPCP组织核心成员的完整溯源过程。一只猫头像、一套跨平台账户链,让这个曾发动TanStack供应链投毒攻击(Mini Shai-Hulud)的黑客组织成员身份彻底曝光,最终落入法网。


一、故事起点:一只”独一无二”的猫

头像追踪起点

TeamPCP是2026年最活跃的供应链攻击发动者之一。该组织于今年5月对npm生态系统发动了大规模投毒攻击(波及84个TanStack包),其技术手段之复杂、潜伏时间之久,一度让安全社区头疼不已。

然而真正的突破口,并非什么高深的技术分析——而是一个再普通不过的社交媒体头像。

约翰·哈蒙德在调查TeamPCP成员时,注意到了一个名为”DeadCatx3″的活跃账户。这个账户使用了一张猫的图片作为头像。起初,这看起来毫无特别之处——毕竟黑客用动物头像再常见不过。

但当他把这张猫头像扔进Google反向图像搜索时,发现了一个关键事实:这张图片在互联网上几乎没有其他匹配结果

Google反向图像搜索结果

这意味着什么?这张猫头像不是随便从网上扒的图,而是一张”独特”的照片。对于一个意图隐匿行踪的攻击者来说,这反而成了一把双刃剑——越独特,越容易成为追踪的锚点。


二、跨平台账户链:一张图锁定Telegram

PCPsh Telegram账户

安全研究员顺着这条线索继续深挖。同样的猫头像,在另一个地方出现了——PCPsh的Telegram频道

一个攻击者可能在多个平台使用相同的独特图片,这本身就是一个致命的失误。攻击者或许认为,不同平台之间没有关联,但图像本身成了跨平台的”身份指纹”。

猫头像关联分析

通过这个关联,DeadCatx3的真实身份逐渐清晰:Ruben Thomson(鲁本·汤姆森)。所有证据都指向这个名字。


三、DeadCatx3账户链:从HackerOne到TikTok、Steam

跨平台账户追踪

光有一个名字还不够。安全研究员继续扩大调查范围,从DeadCatx3这个句柄出发,追踪到了其在多个平台的账户痕迹:

  • HackerOne:该账户有漏洞提交记录
  • HuggingFace:账户活动时间线与攻击事件吻合
  • TikTok:个人资料中的账户关联
  • Steam:游戏平台账户信息与攻击者画像匹配
HackerOne账户记录

这些平台的时间线高度吻合,形成了一条完整的证据链。每一个账户都像一块拼图,共同拼出了Ruben Thomson的真实画像。

TikTok与Steam账户关联

四、执法介入:抓捕行动已执行

执法部门确认

所有调查发现都得到了执法部门的核实——Ruben Thomson已被逮捕

这意味着安全研究社区的溯源结论完全正确。从一个看似无害的猫头像出发,通过跨平台账户分析、图像溯源、时间线比对,最终锁定了真实身份并协助执法部门完成抓捕。

这是近年来最成功的社区驱动型网络犯罪追踪案例之一。


五、情报共享:Flare Systems的无私披露

Flare Systems合作

值得强调的是,这次溯源并非一人之功。威胁情报公司Flare Systems在行动早期就与约翰·哈蒙德分享了调查成果,并同意他在 embargo 解除后公开披露。

这种安全社区与研究机构之间的情报共享机制,是打击网络犯罪的关键一环。


六、反思:社工才是终极漏洞

攻击者自己就是最大漏洞

这起案例给所有攻击者敲响了警钟:技术再高明,也敌不过人性的疏忽

TeamPCP的攻击技术堪称顶级——供应链投毒、OIDC令牌窃取、缓存污染、三层代码混淆,每一步都精心设计。但最终打败他们的,不是哪一行代码,而是一张随手用的猫头像。

对于防御者来说,这个故事的启示同样深刻:

  • 数字指纹无处不在:同一张照片、同一个句柄、同一套时间线,都可能成为溯源的线索
  • 跨平台关联是双刃剑:攻击者享受便利的同时,也在积累可追踪的痕迹
  • 社区协作至关重要:Flare Systems与约翰·哈蒙德的合作,展示了威胁情报共享的价值

真正的渗透测试,不仅要找到系统的漏洞——也要审视攻击者自身的行为模式。条条大路通肉人,条条大路也通落网。


版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。

© 版权声明
THE END
喜欢就支持一下吧
点赞12 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容