Google проникла в коло угруповання TeamPCP через свого аналітика
Google заявила про проникнення свого аналітика до TeamPCP та допомогу в протидії атакам на ланцюги постачання ПЗ.
Google заявила, що її аналітик під прикриттям проник до внутрішнього кола хакерського угруповання TeamPCP і допоміг відстежувати його кампанію атак на ланцюги постачання програмного забезпечення. Дослідник Google Threat Intelligence Group Остін Ларсен розповів, що представник підрозділу Mandiant отримав доступ до закритого чату CanisterWorm приблизно в березні, коли угруповання почало серію масштабних зламів. Про це повідомляє Ars Technica.
За словами Ларсена, аналітик мав доступ до сервера, де TeamPCP зберігала викрадені логіни, паролі та токени доступу. Google спершу зверталася до постачальників сервісів, зокрема Amazon Web Services і Microsoft, щоб відкликати скомпрометовані облікові дані та не допустити їх використання. Після цього команда надсилала повідомлення постраждалим організаціям.
Атаки на відкритий код
За даними видання, TeamPCP компрометувала відкриті програмні продукти, щоб поширювати шкідливий код і заволодівати обліковими записами розробників. Серед цілей названі сканер безпеки Trivy, інструмент LiteLLM, інфраструктура Checkmarx, бібліотека TanStack та платформа Mistral AI. Угруповання також застосовувало черв’яка Mini Shai-Hulud для автоматизації атак.
Google завдяки доступу до внутрішнього чату також дізналася про розробку експлойту для раніше невідомої вразливості в поширеному програмному забезпеченні для входу в облікові записи. За словами Ларсена, код перевірили, підтвердили його працездатність після кількох змін і повідомили розробника продукту, який випустив виправлення.
Арешти в Австралії
Наприкінці серпня австралійська поліція за участю ФБР затримала Рубена Іана Томсона та Луїса Майкла Ґеблера — обох громадян Австралії віком близько 20 років. Їм висунули обвинувачення у кіберзлочинах; Австралійська федеральна поліція назвала затриманих «ключовими учасниками» TeamPCP, не вказуючи їхніх імен у своєму повідомленні.
Ларсен стверджує, що Google передала ФБР дані, які могли допомогти встановити особу Томсона. Дослідник пов’язав один із активних псевдонімів у чаті TeamPCP з адресою Gmail, а згодом виявив, що серверні дані угруповання нібито резервувалися на Google Drive, пов’язаний із цим самим акаунтом. Він наголосив, що аналітик Google не брав участі у зламах і не заохочував їх, а лише підтримував достатній рівень активності, щоб не викликати підозр.