Правоохоронці затримали двох імовірних учасників хакерського гурту TeamPCP

Група заразила понад 1000 організацій у невтомній кампанії з атак на ланцюжки постачань.

Правоохоронці затримали двох імовірних учасників хакерського гурту TeamPCP 1
Правоохоронці затримали двох імовірних учасників хакерського гурту TeamPCP 2

Влада Австралії повідомила в середу, що заарештувала двох чоловіків, яких підозрюють в участі в кіберзлочинах у складі TeamPCP — впливової групи хакерів, яка протягом дев’яти місяців проводила невтомну серію атак на ланцюжки постачань, заразивши понад 1000 організацій по всьому світу.

В заяві Австралійської федеральної поліції зазначено, що чоловіків заарештували та звинуватили за 14 пунктами. За даними поліції, чоловіки були членами TeamPCP, яка, за підрахунками правоохоронців, скомпрометувала понад 1000 організацій по всьому світу. У заяві не було названо імен чоловіків, лише зазначено, що вони проживали в західноавстралійських містах Котслоу та Мандура. Видання KrebsOnSecurity, посилаючись на тривале розслідування, надало імена обох обвинувачених, а також детальну інформацію про їхнє життя та помилки, що призвели до їхнього падіння.

Хакерські атаки, що не припиняються

TeamPCP створює проблеми правоохоронним органам та фахівцям з безпеки по всьому світу з моменту появи в грудні. Група найбільш відома серією тривалих атак на ланцюжки постачань, під час яких шкідливе програмне забезпечення додавалося до програм з відкритим кодом і самостійно поширювалося з одного пакета до іншого. Вірусні зараження працювали шляхом націлювання на CI/CD-конвеєри організацій, які використовуються для швидкої розробки, оновлення та розгортання програмного забезпечення.

Після компрометації пакета або інструменту, черв’як під назвою Shai-Hulud приєднувався до майбутніх оновлень пакета. Коли розробники завантажували скомпрометовані пакети та запускали їх через власні CI/CD-платформи, їхнє програмне забезпечення також ставало вразливим.

Ключовою для вірусного поширення Shai-Hulud був окремий компонент, який збирав облікові дані для інших пакетів у пам’яті зараженого обладнання. Після того, як TeamPCP отримувала облікові дані, члени групи використовували їх для компрометації цих пакетів.

В одному з випадків група заразила сканер вразливостей Trivy. Як повідомлялося раніше цього місяця, ця атака поширилася на наступні пакети, зокрема KICS, Telnyx Python SDK та LiteLLM. Ці пакети були заражені після того, як їхні розробники запустили або скомпрометовані версії Trivy, або інший пакет, який вже був заражений. Початкова компрометація Trivy призвела до викрадення терабайтів облікових даних та інших приватних даних.

Shai-Hulud використовував нетрадиційний спосіб забезпечення стійкості свого каналу збору облікових даних до втручання третіх сторін. Він використовував форму смарт-контракту, відому як canister на базі Internet Computer Protocol. Цей механізм дозволяє черв’яку знаходити сервери керування за допомогою URL-адрес, які можна було швидко змінювати в будь-який час. Заражені машини зв’язувалися з canister кожні 50 хвилин.

Браян Кребс з KrebsOnSecurity заявив, що членам TeamPCP бракувало операційної дисципліни, яка зазвичай супроводжує хакерські групи такого рівня досягнень. Посилаючись на дослідника Aikido Security Чарлі Еріксена, Кребс повідомив, що традиційно хакери такого рівня витрачали значний час на дослідження різних технік, адаптацію та усунення несправностей коду, а також на створення інфраструктури для успішного проведення таких кампаній. “Великі мовні моделі суттєво скоротили цей розрив”, — сказав Еріксен Кребсу.

Австралійська влада заявляє, що в разі визнання вини, одному з чоловіків загрожує понад 20 років позбавлення волі, а іншому — понад 10.

Правоохоронці затримали двох імовірних учасників хакерського гурту TeamPCP 3

За даними порталу: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *