Desenmascarando a TeamPCP: Cómo el OSINT y las Credenciales Filtradas Desanonimizaron al Hacker Detrás de 'Shai-Hulud'
Una investigación forense ha desanonimizado al operador detrás de TeamPCP y los gusanos de cadena de suministro Shai-Hulud como Ruben Thomson de Perth, Australia. Análisis completo de sus fallos de OPSEC y ataques a pipelines.
En lo que se ha convertido en una de las desanonimizaciones de ciberdelincuencia más relevantes del año, investigadores forenses han desenmascarado al actor de amenazas detrás de TeamPCP: la notoria entidad responsable del gusano de npm Mini-Shai-Hulud, el compromiso de más de 5.500 repositorios en GitHub bajo la campaña Megalodon y las versiones troyanizadas de Aqua Trivy, KICS y Bitwarden CLI. El operador detrás del alias DeadCatx3 ha sido identificado como Ruben Thomson, residente en Perth, Australia Occidental.
DeadCatx3 / YolocrownZ / PCP.sh
Grupo de Ciberdelincuencia: TeamPCP (Sindicato de Ataques a la Cadena de Suministro y CI/CD)
Operaciones Principales: Backdoors en pipelines de Trivy, gusano de npm Mini-Shai-Hulud en TanStack, manipulación de repositorios en Megalodon y extensiones envenenadas de VS Code.
Vectores de Atribución: Perfil en HackerOne, divulgación de C2 en Hugging Face (masscan[.]cloud), reutilización de credenciales filtradas, cuentas de videojuegos en TikTok y Steam, y correlación del avatar de Telegram.
Estado: Desanonimizado con hallazgos confirmados por las fuerzas de seguridad federales.
El Ascenso de TeamPCP: De la Minería de Monero a la Amenaza de Cadena de Suministro
La trayectoria de TeamPCP representa un caso de estudio sobre la militarización de la confianza transitiva en los ecosistemas modernos de desarrollo de software. Aunque el grupo comenzó como un colectivo oportunista que escaneaba la red en busca de contenedores mal configurados para minar criptomonedas, su giro táctico a principios de 2026 causó alarma generalizada en los equipos de DevSecOps de todo el mundo.
En lugar de atacar servidores de producción directamente, TeamPCP comprendió que las herramientas de seguridad ejecutadas dentro de los pipelines de integración continua (CI/CD) manejan más claves API privilegiadas, tokens en la nube y secretos de registro que las propias aplicaciones finales.
@tanstack/* en npm en una ventana de 6 minutos, exfiltrando credenciales hacia masscan[.]cloud burlando las garantías de procedencia SLSA.
Ataque Megalodon a Repositorios GitHub: Implantación de puertas traseras en más de 5.561 repositorios públicos y privados mediante credenciales cosechadas de logs de malware infostealer.
Extensiones Envenenadas de VS Code Marketplace: Distribución de utilidades de desarrollo maliciosas que exfiltraban código fuente directamente desde las estaciones de trabajo de los ingenieros.
La Investigación Forense: Cómo se Desenredó el Rastro Digital
A pesar de diseñar malware sofisticado y ocultar sus cargas útiles bajo licencias de código abierto legítimas, TeamPCP cometió una serie de errores críticos de seguridad operacional (OPSEC) que permitieron a los analistas de inteligencia de Flare y a las agencias policiales reconstruir una cadena de atribución ininterrumpida.
1. La Huella en HackerOne y Hugging Face
La investigación comenzó rastreando el alias principal utilizado en las primeras herramientas del grupo: DeadCatx3. La indexación OSINT en múltiples plataformas reveló un perfil de recompensas por errores (bug bounty) en HackerOne registrado bajo el nombre real del operador: Ruben Thomson.
Un perfil paralelo en Hugging Face con las iniciales "RT" y el usuario DeadCatX3 contenía una conexión técnica irrefutable: su biografía listaba explícitamente el dominio masscan[.]cloud. La telemetría de inteligencia sobre amenazas ya había confirmado que masscan[.]cloud operaba como el servidor de Comando y Control (C2) principal del gusano Mini-Shai-Hulud.
2. Pivoteo sobre Credenciales Filtradas
La investigación sobre el nombre arrojó una dirección de correo electrónico académica perteneciente a Thomson. Al consultar bases de datos de credenciales filtradas por malware infostealer, se descubrió la contraseña utilizada en dicha cuenta educativa.
Al realizar una búsqueda inversa sobre esa misma contraseña, se localizó una cuenta de correo personal vinculada: [email protected].
3. Rastro en Videojuegos y Conexión con TikTok
Al analizar las cuentas asociadas a surfinup8, los investigadores llegaron a una cuenta de TikTok (yolosolo17) con el nombre real de Thomson. El único video publicado mostraba una sesión de su cuenta de Steam bajo el seudónimo YolocrownZ.
4. La Revelación del Avatar de Telegram
La cuenta de Steam mostraba una fotografía de perfil de un gato sentado frente a varios monitores de ordenador. La búsqueda inversa de esta imagen no arrojó ninguna coincidencia en internet, lo que confirmó que se trataba de una fotografía privada tomada en su entorno personal.
Al contrastar esta captura con los registros históricos del canal oficial de Telegram de TeamPCP (PCP.sh), se comprobó que el canal utilizaba exactamente la misma fotografía del gato como su avatar público.
DeadCatx3 → Perfil en HackerOne (Ruben Thomson) → C2 en Hugging Face (masscan[.]cloud) → Pivote por Contraseña Filtrada → [email protected] → TikTok / Steam (YolocrownZ) → Fotografía Privada de Gato → Canal Oficial de Telegram de TeamPCP (PCP.sh).Lecciones Estratégicas para Equipos de AppSec y DevSecOps
La desanonimización de Ruben Thomson pone fin a las operaciones de TeamPCP, pero las superficies de ataque que explotaron siguen vigentes en la industria. Las organizaciones deben adoptar controles estrictos para neutralizar ataques similares:
@v2). Utilice hashes SHA completos de 40 caracteres para impedir la ejecución de código sustituido.
Filtrado Estricto de Tráfico Saliente en Entornos CI/CD: Restrinja las conexiones de red de los ejecutores de compilación. Las herramientas de escaneo y compiladores nunca deben realizar llamadas salientes hacia direcciones IP no autorizadas.
Tokens de Publicación Efímeros y Restringidos: Reemplace tokens de larga duración en PyPI y npm por autenticación de confianza basada en OpenID Connect (OIDC).
Monitorización Continua de Credenciales Expuestas: Supervise activamente las identidades de sus desarrolladores en registros de malware infostealer y bases de datos de credenciales comprometidas.
Para profundizar en análisis técnicos de vulnerabilidades y playbooks de respuesta, consulte las Guías Técnicas y los Resúmenes de Inteligencia sobre Amenazas de ColibriSec.