Група заразила понад 1000 організацій у рамках невпинної кампанії атак на ланцюжки поставок.
Влада Австралії повідомила в середу, що заарештувала двох чоловіків, яких звинувачують в участі в кіберзлочинах для TeamPCP, активної групи хакерів, яка протягом дев’яти місяців проводила невпинну серію атак на ланцюжки поставок, що заразила понад 1000 організацій по всьому світу.
У заяві Федеральної поліції Австралії зазначено, що чоловіків було заарештовано та звинувачено за 14 пунктами. У заяві йдеться, що чоловіки були членами TeamPCP, яка, за підрахунками влади, скомпрометувала понад 1000 організацій у всьому світі. У заяві чоловіків не ідентифікували, окрім того, що вони проживали в західноавстралійських містах Коттесло та Мандура. KrebsOnSecurity, посилаючись на тривале розслідування, надав інформацію, яка, як повідомляється, є іменами обох обвинувачених, а також детальну інформацію про їхнє життя та помилки, що призвели до їхнього падіння.
Зломи, що не припиняються
TeamPCP створює проблеми правоохоронцям та спеціалістам з безпеки по всьому світу з моменту свого появи в грудні. Група найбільш відома серією стійких атак на ланцюжки поставок, які заражали відкриті програмні забезпечення шкідливим програмним забезпеченням, що самостійно поширювалося з одного пакету до іншого. Вірусні зараження працювали шляхом націлювання на конвеєри CI/CD організацій, які використовуються для швидкої розробки, оновлення та розгортання програмного забезпечення.
Після компрометації пакету чи інструменту, Shai-Hulud, як охрестили хробака, прикріплювався до майбутніх оновлень пакетів. Коли розробники завантажували скомпрометовані пакети та запускали їх через власні платформи CI/CD, їхнє програмне забезпечення також ставало скомпрометованим.
Ключовим для вірусної здатності Shai-Hulud був окремий компонент, який збирав облікові дані для інших пакетів у пам’яті зараженого обладнання. Отримавши облікові дані, члени TeamPCP використовували їх для зараження цих пакетів.
В одному випадку група заразила сканер вразливостей Trivy. Як повідомлялося раніше цього місяця, ця компрометація призвела до зараження пакетів нижнього рівня, включаючи KICS, Python SDK від Telnyx та LiteLLM. Ці пакети були заражені після того, як їхні розробники запустили або скомпрометовані версії Trivy, або інший пакет, який був заражений. Початкова компрометація Trivy призвела до крадіжки терабайтів облікових даних та інших приватних даних.
Shai-Hulud використовував нетрадиційний спосіб забезпечення імунітету свого каналу для збору облікових даних до третіх сторін. Він використовував форму смарт-контракту, відому як canister на основі Internet Computer Protocol. Цей механізм дозволяє черв’яку знаходити сервери керування за допомогою URL-адрес, які можна було швидко змінювати будь-коли. Заражені машини звітували до canister кожні 50 хвилин.
Brian Krebs з KrebsOnSecurity заявив, що членам TeamPCP бракувало операційної дисципліни, яка зазвичай супроводжує хакерську групу такого рівня досягнень. Посилаючись на дослідника Aikido Security Чарлі Еріксена, Кобс повідомив, що традиційно хакерам такого рівня доводилося витрачати значний час на дослідження різноманітних технік, налаштування та усунення несправностей коду, а також на побудову інфраструктури для успішного проведення таких кампаній. «Великі мовні моделі значно скоротили цей розрив», — сказав Еріксен Кобсу.
Влада Австралії стверджує, що в разі визнання винним одному з чоловіків загрожує понад 20 років позбавлення волі, а іншому — понад 10.
Джерело новини: arstechnica.com
