Правоохоронці затримали двох ймовірних членів групи TeamPCP

Група заразила понад 1000 організацій у безперервній кампанії атак на ланцюжки постачання.

Правоохоронці затримали двох ймовірних членів групи TeamPCP 1Правоохоронці затримали двох ймовірних членів групи TeamPCP 2

Влада Австралії повідомила в середу про арешт двох чоловіків, яких звинувачують у причетності до кіберзлочинів у складі TeamPCP — впливової групи хакерів, яка протягом дев’яти місяців здійснювала безперервну серію атак на ланцюжки постачання, що призвели до зараження понад 1000 організацій по всьому світу.

В опублікованій заяві Австралійська федеральна поліція зазначила, що обох чоловіків заарештували та висунули 14 звинувачень. У заяві також ідеться, що чоловіки є членами TeamPCP, яка, за підрахунками правоохоронців, скомпрометувала понад 1000 організацій по всьому світу. Особи заарештованих не були розголошені, окрім того, що вони проживають у західноавстралійських містах Котсло та Мандура. Видання KrebsOnSecurity, посилаючись на тривале розслідування, надало ймовірні імена обох обвинувачених, а також детальну інформацію про їхнє життя та помилки, що призвели до їхнього арешту.

Зломи, що тривають

TeamPCP становить проблему для правоохоронних органів та спеціалістів із безпеки по всьому світу з моменту своєї появи в грудні. Група найбільш відома серією атак на ланцюжки постачання, під час яких у відкритий програмний код додавався шкідливий програмний код, що самостійно поширювався від одного пакета до іншого. Ці вірусні інфекції спрацьовували шляхом націлювання на конвеєри безперервної інтеграції/безперервного розгортання (CI/CD) організацій, які використовуються для швидкої розробки, оновлення та розгортання програмного забезпечення.

Після компрометації певного пакета чи інструменту, черв’як, відомий як Shai-Hulud, прикріплювався до майбутніх оновлень пакета. Коли розробники завантажували скомпрометовані пакети та запускали їх через власні платформи CI/CD, їхнє програмне забезпечення також ставало зараженим.

Ключовим фактором вірусної здатності Shai-Hulud був окремий компонент, який збирав облікові дані для інших пакетів у пам’яті зараженого обладнання. Після того, як TeamPCP отримувала ці облікові дані, учасники групи використовували їх для зараження відповідних пакетів.

В одному з випадків група заразила сканер вразливостей Trivy. Як повідомлялося раніше цього місяця, ця компрометація призвела до зараження наступних пакетів, включно з KICS, Python SDK від Telnyx та LiteLLM. Ці пакети були заражені після того, як їхні розробники запустили або скомпрометовані версії Trivy, або інший пакет, що вже був заражений. Початкова компрометація Trivy призвела до викрадення терабайтів облікових даних та інших приватних даних.

Shai-Hulud використовував нетрадиційний метод забезпечення стійкості свого каналу збору облікових даних до втручання третіх сторін. Для цього використовувалася форма смарт-контракту, відома як canister на основі Internet Computer Protocol. Цей механізм дозволяє черв’яку знаходити сервери керування за допомогою URL-адрес, які могли швидко змінюватися будь-коли. Заражені машини зв’язувалися з canister кожні 50 хвилин.

Brian Krebs з KrebsOnSecurity зазначив, що учасники TeamPCP не виявляли операційної дисципліни, яка зазвичай притаманна хакерським групам такого рівня досягнень. Посилаючись на дослідника Aikido Security Чарлі Еріксена, Krebs повідомив, що традиційно хакери такого рівня витрачали значний час на дослідження різних технік, адаптацію та налагодження коду, а також на побудову інфраструктури для успішного проведення кампаній. «Великі мовні моделі (LLM) значно скоротили цей розрив», — сказав Еріксен Krebs.

Австралійська влада стверджує, що в разі визнання винними, один із чоловіків може отримати понад 20 років ув’язнення, а інший — понад 10 років.

Правоохоронці затримали двох ймовірних членів групи TeamPCP 3

Інформація підготовлена на основі матеріалів: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *