Правоохоронці затримали двох імовірних членів хакерського угруповання TeamPCP

Група заразила понад 1000 організацій у рамках безперервної кампанії атак на ланцюги постачання.

Правоохоронці затримали двох імовірних членів хакерського угруповання TeamPCP 1
Правоохоронці затримали двох імовірних членів хакерського угруповання TeamPCP 2

Влада Австралії повідомила в середу про арешт двох чоловіків, яких звинувачують у причетності до кіберзлочинів у складі TeamPCP — впливової групи хакерів, яка протягом дев’яти місяців проводила безперервну серію атак на ланцюги постачання, заразивши понад 1000 організацій по всьому світу.

У своїй заяві Австралійська федеральна поліція зазначила, що двох чоловіків було заарештовано та їм висунуто 14 обвинувачень. У заяві йдеться, що чоловіки були членами TeamPCP, яка, за даними влади, скомпрометувала понад 1000 організацій по всьому світу. У заяві не було названо імен чоловіків, окрім того, що вони проживали в західноавстралійських містах Котсло і Мандура. Видання KrebsOnSecurity, посилаючись на тривале розслідування, надало імена обох обвинувачених, а також докладний опис їхнього життя та помилок, що призвели до їхнього падіння.

Зломи, що не припиняються

TeamPCP викликає занепокоєння у правоохоронних органів та спеціалістів з безпеки по всьому світу з моменту свого виникнення в грудні. Група найбільш відома серією стійких атак на ланцюги постачання, під час яких у програмне забезпечення з відкритим кодом впроваджувався шкідливий програмний код, що самостійно поширювався з одного пакету до іншого. Вірусні зараження працювали шляхом націлювання на конвеєри CI/CD організацій, які використовуються для швидкої розробки, оновлення та розгортання програмного забезпечення.

Як тільки пакет або інструмент був скомпрометований, Shai-Hulud, як назвали хробака, приєднувався до майбутніх оновлень пакетів. Коли розробники завантажували скомпрометовані пакети та запускали їх через власні платформи CI/CD, їхнє програмне забезпечення також ставало скомпрометованим.

Ключовим для вірусної здатності Shai-Hulud був окремий компонент, який збирав облікові дані для інших пакетів у пам’яті зараженого обладнання. Як тільки TeamPCP отримувала облікові дані, члени використовували їх для зараження цих пакетів.

В одному з випадків група заразила сканер вразливостей Trivy. Як повідомлялося раніше цього місяця, цей злам призвів до зараження подальших пакетів, включаючи KICS, Telnyx Python SDK та LiteLLM. Ці пакети були заражені після того, як їхні розробники запустили або скомпрометовані версії Trivy, або інший пакет, який був заражений. Початковий злам Trivy призвів до викрадення терабайтів облікових даних та інших приватних даних.

Shai-Hulud використовував нетрадиційний засіб для забезпечення імунітету свого каналу збору облікових даних від третіх сторін. Він використовував форму смарт-контракту, відому як “canister” на базі Internet Computer Protocol. Цей механізм дозволяє хробаку знаходити сервери керування за допомогою URL-адрес, які могли бути швидко змінені будь-коли. Заражені машини повідомляли canister кожні 50 хвилин.

За словами Брайана Кребса з KrebsOnSecurity, членам TeamPCP бракувало операційної дисципліни, яка зазвичай супроводжує хакерську групу такого рівня досягнень. Посилаючись на дослідника Aikido Security Чарлі Еріксена, Кребс повідомив, що традиційно хакерам такого рівня доводиться витрачати значний час на дослідження різних технік, адаптацію та налагодження коду, а також на побудову інфраструктури для успішного проведення таких кампаній. “Великі мовні моделі значно скоротили цей розрив”, — сказав Еріксен Кребсу.

Влада Австралії зазначає, що в разі визнання винним, одному з чоловіків загрожує понад 20 років ув’язнення, а іншому — понад 10.

Правоохоронці затримали двох імовірних членів хакерського угруповання TeamPCP 3

Дізнатися більше на: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *