Технологии

В Австралии задержали двух предполагаемых участников TeamPCP

Australian Federal Police сообщила об аресте двух мужчин, которых обвиняют в участии в киберпреступлениях TeamPCP. Группу связывают с атаками на цепочки поставок и заражением более 1 000 организаций

Один основной источник · Как мы проверяем новости

В Австралии задержали двух предполагаемых участников TeamPCP
Иллюстрация к материалу RedBTC News

Что произошло

Australian Federal Police заявила, что в Австралии задержаны двое мужчин, которых обвиняют в участии в киберпреступлениях TeamPCP. Им предъявлены обвинения по 14 пунктам.

В заявлении власти не назвали задержанных, указав только, что они жили в городах Cottesloe и Mandurah в Западной Австралии. KrebsOnSecurity, ссылаясь на собственное расследование, сообщил имена обоих обвиняемых и описал обстоятельства, которые, по его данным, привели к их разоблачению.

Как работала атака

TeamPCP связывают с продолжительной серией атак на цепочки поставок. Группа заражала open source-пакеты вредоносным кодом, который распространялся от одного пакета к другому и был нацелен на CI/CD-конвейеры организаций.

Червь Shai-Hulud после компрометации пакета или инструмента добавлял себя в будущие обновления. Когда разработчики загружали такие пакеты и запускали их через собственные CI/CD-платформы, их программное обеспечение также оказывалось скомпрометированным.

Важным элементом Shai-Hulud был компонент, который собирал учетные данные для других пакетов из памяти зараженного оборудования. После получения этих данных участники TeamPCP использовали их для заражения новых пакетов.

Примеры компрометации

Одним из затронутых инструментов стал сканер уязвимостей Trivy. После его компрометации заражение распространилось на зависимые пакеты, включая KICS, Telnyx Python SDK и LiteLLM.

По данным источника, первоначальная компрометация Trivy привела к краже терабайтов учетных данных и другой приватной информации.

Почему это важно

Shai-Hulud использовал необычный механизм для защиты канала сбора учетных данных от отключения третьими сторонами: форму смарт-контракта на базе Internet Computer Protocol, известную как canister.

Этот механизм позволял червю находить управляющие серверы через URL, которые можно было быстро менять. Зараженные машины обращались к canister каждые 50 минут.

Advertisement

Источники

Один основной источник. Как мы проверяем новости

  1. arstechnica.com