
Аналітик Mandiant, кібербезпекової компанії Google, проник до внутрішнього кола хакерської групи TeamPCP. Із березня він мав доступ до її закритого чату, поки група проводила масштабну кампанію атак через програмне забезпечення з відкритим кодом. Про операцію розповів дослідник Google Threat Intelligence Group Остін Ларсен, пише Ars Technica.
TeamPCP вбудовувала шкідливий код у програмні інструменти, якими користуються розробники. Так зловмисники викрадали їхні паролі й токени доступу, а потім використовували здобуті облікові дані, щоб заразити нові проєкти. Серед скомпрометованих інструментів називають сканер безпеки Trivy та платформу LiteLLM.
За словами Ларсена, аналітик під прикриттям потрапив до чату приблизно з 12 учасниками TeamPCP і отримав доступ до сервера, де група зберігала викрадені облікові дані. Google звернулася, зокрема, до Amazon Web Services і Microsoft, щоб ті відкликали скомпрометовані ключі доступу. Після цього команда розіслала сотні попереджень постраждалим компаніям.
Із внутрішніх розмов Google також дізналася, що один з учасників групи працював над експлойтом для обходу двофакторної автентифікації. Компанія перевірила код і попередила розробника вразливого програмного забезпечення, який виправив помилку. У травневому звіті Google описала цей випадок, але тоді ще не назвала TeamPCP джерелом інформації.
Згодом група виключила аналітика зі свого чату, звузивши коло учасників після конфлікту з іншими кіберзлочинцями. Розслідування на цьому не закінчилося: Ларсен повідомив, що Google знайшла дані, які могли допомогти встановити особу одного з імовірних учасників TeamPCP, і передала їх ФБР. У серпні в Австралії затримали двох чоловіків, яких підозрюють у причетності до групи.
Ларсен наголосив, що аналітик під прикриттям не брав участі у зламах і не підштовхував групу до атак. Його завданням було спостерігати за діями TeamPCP та допомагати захищати потенційних жертв.
Читайте також: Війна хакерів: ShinyHunters захопили інфраструктуру російського конкурента у відповідь на крадіжку експлойта




