Технологии

Google внедрила аналитика в группировку TeamPCP и сорвала часть атак

Исследователь Google получил доступ к внутреннему кругу TeamPCP, что позволило отслеживать кампанию атак на цепочки поставок, предупреждать жертв и мешать вымогательству

Один основной источник · Как мы проверяем новости

Google внедрила аналитика в группировку TeamPCP и сорвала часть атак
Иллюстрация к материалу RedBTC News

Что произошло

Google Threat Intelligence раскрыла детали операции против TeamPCP — группировки, которая проводила серию атак на цепочки поставок программного обеспечения. Сотрудник Mandiant под прикрытием вошел в закрытый чат CanisterWorm, доступ к которому имели около 12 участников.

По словам исследователя Austin Larsen, внедрение позволило Google наблюдать за действиями хакеров, предупреждать потенциальных жертв и мешать дальнейшему использованию украденных данных.

Как действовала TeamPCP

Группировка неоднократно компрометировала проекты с открытым исходным кодом, прятала в них вредоносный код и похищала учетные данные разработчиков. Затем эти данные использовались для внедрения вредоносных изменений в другие широко применяемые инструменты.

Среди затронутых проектов и компаний названы Trivy, LiteLLM, Checkmarx, TanStack и Mistral AI. Позднее атаки привели к взломам GitHub, Mercor, устройств сотрудников OpenAI и Европейской комиссии.

Для автоматизации атак TeamPCP иногда применяла самораспространяющийся червь Mini Shai-Hulud, названный в честь песчаных червей из Dune.

Почему это важно

Доступ к внутренней инфраструктуре группировки позволил Google увидеть сервер с собранными логинами, паролями и токенами доступа. По оценке Larsen, эти данные могли использоваться для давления на пострадавшие компании и вымогательства.

Google также проследила ошибки в обеспечении операционной безопасности, которые, предположительно, допустил один из лидеров TeamPCP, и передала правоохранительным органам сведения для его идентификации.

Контекст расследования

В прошлом месяце австралийская полиция при содействии FBI арестовала Ruben Ian Thomson и Louis Michael Gaebler. Австралийская федеральная полиция назвала их основными участниками TeamPCP, однако из-за местных законов о конфиденциальности не указала их имена в пресс-релизе.

Google также получила сведения от ShinyHunters — другой киберпреступной группировки, сотрудничавшей с TeamPCP, но позднее выступившей против хакеров, атакующих цепочки поставок.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. arstechnica.com