Правоохоронці затримали двох ймовірних учасників групи TeamPCP

Група заразила понад 1000 організацій у рамках нещадної кампанії атак на ланцюг поставок.

Правоохоронці затримали двох ймовірних учасників групи TeamPCP 1 Правоохоронці затримали двох ймовірних учасників групи TeamPCP 2

Влада Австралії повідомила в середу, що заарештувала двох чоловіків, яких звинувачують в участі в кіберзлочинах у складі TeamPCP — впливової групи хакерів, яка протягом дев’яти місяців проводила нещадну серію атак на ланцюг поставок, що уразила понад 1000 організацій по всьому світу.

В Австралійській федеральній поліції заявили, що обох чоловіків було заарештовано та звинувачено за 14 пунктами. Зазначається, що чоловіки були членами TeamPCP, яка, за підрахунками правоохоронців, скомпрометувала понад 1000 організацій по всьому світу. Особистість чоловіків не розголошується, окрім того, що вони проживають у західноавстралійських містах Котсло та Мандура. Сайт KrebsOnSecurity, посилаючись на тривале розслідування, надав імена обох підозрюваних, а також детальний опис їхнього життя та помилок, що призвели до їхнього падіння.

Зломи, що тривають

TeamPCP завдає клопоту правоохоронцям та фахівцям з безпеки по всьому світу з моменту появи в грудні. Група найбільш відома серією стійких атак на ланцюг поставок, які заражали програмне забезпечення з відкритим вихідним кодом шкідливим програмним забезпеченням, що самостійно поширювалося з одного пакета до іншого. Вірусні зараження працювали шляхом націлювання на конвеєри CI/CD організацій, які використовуються для швидкої розробки, оновлення та розгортання програмного забезпечення.

Після компрометації пакета чи інструменту, черв’як, прозваний Shai-Hulud, прикріплювався до майбутніх оновлень пакета. Коли розробники завантажували скомпрометовані пакети та запускали їх через власні платформи CI/CD, їхнє програмне забезпечення також ставало вразливим.

Ключовим для вірусного поширення Shai-Hulud був окремий компонент, який збирав облікові дані для інших пакетів у пам’яті зараженого обладнання. Отримавши облікові дані, члени TeamPCP використовували їх для компрометації цих пакетів.

В одному з випадків група скомпрометувала сканер вразливостей Trivy. Як повідомлялося раніше цього місяця, ця атака призвела до зараження подальших пакетів, включно з KICS, Python SDK від Telnyx та LiteLLM. Ці пакети були заражені після того, як їхні розробники запустили або скомпрометовані версії Trivy, або інший пакет, який вже був заражений. Початкова компрометація Trivy призвела до крадіжки терабайтів облікових даних та інших приватних даних.

Shai-Hulud використовував нетрадиційний метод забезпечення імунітету свого каналу збору облікових даних до втручання третіх сторін. Він використовував форму смарт-контракту, відому як canister на основі Internet Computer Protocol. Цей механізм дозволяє черв’яку знаходити сервери керування за допомогою URL-адрес, які можна було швидко змінювати будь-коли. Заражені машини зв’язувалися з canister кожні 50 хвилин.

Браян Кребс з KrebsOnSecurity зазначив, що членам TeamPCP бракувало операційної дисципліни, яка зазвичай супроводжує хакерські групи такого рівня досягнень. Посилаючись на дослідника Aikido Security Чарлі Еріксена, Кребс повідомив, що традиційно хакерам такого рівня доводилося витрачати значний час на дослідження різних технік, адаптацію та налагодження коду, а також створення інфраструктури для успішного проведення таких кампаній. “Великі мовні моделі значно скоротили цей розрив”, — сказав Еріксен Кребсу.

Австралійська влада заявляє, що у разі засудження одному з чоловіків загрожує понад 20 років ув’язнення, а іншому — понад 10.

Правоохоронці затримали двох ймовірних учасників групи TeamPCP 3

Інформація підготовлена на основі матеріалів: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *