Група заразила понад 1000 організацій у рамках нещадної кампанії атак на ланцюжок постачання.


Влада Австралії заявила в середу, що заарештувала двох чоловіків, обвинувачених в участі в кіберзлочинах у складі TeamPCP — потужної групи хакерів, яка протягом дев’яти місяців проводила нещадну серію атак на ланцюжок постачання, що вразили понад 1000 організацій по всьому світу.
В заяві Федеральної поліції Австралії зазначено, що двох чоловіків заарештували та звинуватили за 14 пунктами. Згідно з повідомленням, ці чоловіки були членами TeamPCP, яка, за підрахунками правоохоронців, скомпрометувала понад 1000 організацій по всьому світу. У заяві не називали імен чоловіків, окрім того, що вони проживали в західноавстралійських містечках Коттесло та Мандура. KrebsOnSecurity, посилаючись на тривале розслідування, надав імена обох обвинувачених, а також детальний опис їхнього життя та помилок, що призвели до їхнього падіння.
Хаки, які продовжують хакати
TeamPCP турбувала правоохоронців та спеціалістів з безпеки по всьому світу з моменту своєї появи в грудні. Група найбільш відома серією стійких атак на ланцюжок постачання, яка заражала програмне забезпечення з відкритим кодом шкідливим програмним забезпеченням, що самостійно поширювалося від одного пакета до іншого. Вірусні зараження працювали шляхом націлювання на конвеєри CI/CD організацій, які використовуються для швидкої розробки, оновлення та розгортання програмного забезпечення.
Після того, як пакет або інструмент було скомпрометовано, Shai-Hulud, як назвали хробак, прикріплювався до майбутніх оновлень пакетів. Коли розробники завантажували скомпрометовані пакети та запускали їх через власні платформи CI/CD, їхнє програмне забезпечення також ставало скомпрометованим.
Ключовим для вірусної здатності Shai-Hulud був окремий компонент, який збирав облікові дані для інших пакетів у пам’яті зараженого обладнання. Як тільки TeamPCP отримувала облікові дані, члени групи використовували їх для зараження цих пакетів.
В одному з випадків група заразила сканер вразливостей Trivy. Як повідомлялося раніше цього місяця, це зараження призвело до інфікування пакетів, що покладалися на Trivy, зокрема KICS, Telnyx Python SDK та LiteLLM. Ці пакети були заражені після того, як їхні розробники запустили або скомпрометовані версії Trivy, або інший пакет, який вже був заражений. Початкове зараження Trivy призвело до викрадення терабайтів облікових даних та інших приватних даних.
Shai-Hulud використовував нетрадиційний спосіб забезпечення невразливості свого каналу збору облікових даних до втручання третіх сторін. Він використовував форму смарт-контракту, відому як canister на базі Internet Computer Protocol. Цей механізм дозволяє хробаку знаходити сервери керування, використовуючи URL-адреси, які можна швидко змінювати будь-коли. Заражені машини повідомляли canister кожні 50 хвилин.
Brian Krebs з KrebsOnSecurity зазначив, що членам TeamPCP бракувало операційної дисципліни, яка зазвичай супроводжує хакерську групу такого рівня досягнень. Посилаючись на дослідника Aikido Security Чарлі Еріксена, Krebs повідомив, що традиційно хакерам такого рівня доводилося витрачати значний час на дослідження різних технік, адаптацію та налагодження коду, а також побудову інфраструктури для успішного проведення таких кампаній. «Великі мовні моделі значно скоротили цей розрив», — сказав Еріксен Krebs.
Австралійська влада стверджує, що в разі засудження одному з чоловіків загрожує понад 20 років ув’язнення, а іншому — понад 10.

За даними порталу: arstechnica.com
