Правоохоронці затримали двох імовірних членів групи TeamPCP

Група заразила понад 1000 організацій під час безперервної кампанії атак на ланцюги поставок.

Правоохоронці затримали двох імовірних членів групи TeamPCP 1 Правоохоронці затримали двох імовірних членів групи TeamPCP 2

Правоохоронні органи Австралії повідомили, що заарештували двох чоловіків, яких звинувачують у причетності до кіберзлочинів у складі TeamPCP – активної групи хакерів, яка протягом дев’яти місяців здійснила серію атак на ланцюги поставок, заразивши понад 1000 організацій по всьому світу.

У заяві Австралійської федеральної поліції зазначено, що обох чоловіків було заарештовано та звинувачено за 14 пунктами. За даними поліції, чоловіки були членами TeamPCP, яка, за їхніми підрахунками, скомпрометувала понад 1000 організацій по всьому світу. Імена чоловіків у заяві не розголошуються, окрім того, що вони проживали в західноавстралійських містах Котсло та Мандура. Видання KrebsOnSecurity, посилаючись на тривале розслідування, надало імена обох обвинувачених, а також докладну інформацію про їхнє життя та помилки, що призвели до їхнього викриття.

Нескінченні хакерські атаки

TeamPCP становить серйозну проблему для правоохоронців та спеціалістів з безпеки по всьому світу з моменту появи групи в грудні. Група найбільше відома своєю серією атак на ланцюги поставок, під час яких у відкритий програмний код додавали шкідливе програмне забезпечення, що самостійно поширювалося від одного пакета до іншого. Вірусні зараження відбувалися шляхом націлювання на CI/CD-пайплайни організацій, які використовуються для швидкої розробки, оновлення та розгортання програмного забезпечення.

Після компрометації пакета чи інструмента, хробак під назвою Shai-Hulud прикріплювався до майбутніх оновлень пакета. Коли розробники завантажували скомпрометовані пакети та запускали їх на власних CI/CD-платформах, їхнє програмне забезпечення також ставало зараженим.

Ключовим елементом вірусного поширення Shai-Hulud був окремий компонент, який збирав облікові дані для інших пакетів у пам’яті зараженого обладнання. Отримавши облікові дані, члени TeamPCP використовували їх для зараження цих пакетів.

В одному з випадків група заразила сканер уразливостей Trivy. Як повідомлялося раніше цього місяця, ця компрометація призвела до зараження подальших пакетів, зокрема KICS, Telnyx Python SDK та LiteLLM. Ці пакети були заражені після того, як їхні розробники запустили або скомпрометовані версії Trivy, або інший пакет, який був заражений. Початкова компрометація Trivy призвела до викрадення терабайтів облікових даних та інших приватних даних.

Shai-Hulud використовував нетрадиційний спосіб для забезпечення захисту свого каналу збору облікових даних від стороннього виведення з ладу. Він використовував форму смарт-контракту, відому як canister на основі Internet Computer Protocol. Цей механізм дозволяє хробаку знаходити сервери керування за допомогою URL-адрес, які можна було швидко змінювати в будь-який час. Заражені машини повідомляли canister кожні 50 хвилин.

Брайан Кребс із KrebsOnSecurity заявив, що членам TeamPCP бракувало операційної дисципліни, яка зазвичай супроводжує хакерську групу такого рівня досягнень. Посилаючись на дослідника Aikido Security Чарлі Еріксена, Кребс повідомив, що традиційно хакери такого рівня витрачали значний час на дослідження різноманітних технік, адаптацію та налагодження коду, а також побудову інфраструктури для успішного проведення подібних кампаній. «Великі мовні моделі значно скоротили цей розрив», – сказав Еріксен Кребсу.

Австралійська влада зазначає, що в разі визнання винним одному з чоловіків загрожує понад 20 років позбавлення волі, а іншому – понад 10.

Правоохоронці затримали двох імовірних членів групи TeamPCP 3

Дізнатися більше на: arstechnica.com

Залишити відповідь

Ваша e-mail адреса не оприлюднюватиметься. Обов’язкові поля позначені *