Аналітик Google infiltrував хакерську групу TeamPCP
Аналітик компанії Mandiant, що входить до складу Google, успішно проник у хакерську групу TeamPCP. З березня він мав доступ до закритого чату групи, яка проводила атаки через програмне забезпечення з відкритим кодом.
Деталі операції
TeamPCP вбудовувала шкідливий код у інструменти, які використовують розробники, викрадаючи їх паролі та токени доступу. Серед скомпрометованих програм були сканер безпеки Trivy та платформа LiteLLM.
Аналітик під прикриттям спілкувався з приблизно 12 учасниками TeamPCP і отримав доступ до сервера з викраденими даними. Google звернулася до Amazon Web Services та Microsoft для відкликання скомпрометованих ключів доступу, а також надіслала сотні попереджень постраждалим компаніям.
Виявлення загроз
З внутрішніх розмов стало відомо, що один з учасників працював над експлойтом для обходу двофакторної автентифікації. Google перевірила код і попередила розробника, який виправив вразливість. У травневому звіті компанії цей випадок був описаний, але TeamPCP не згадувалася.
Після конфлікту з іншими кіберзлочинцями аналітика виключили з чату. Проте розслідування продовжилося: Google виявила дані, які могли допомогти ідентифікувати одного з учасників TeamPCP, і передала їх ФБР. У серпні в Австралії затримали двох підозрюваних у причетності до групи.
Ларсен підкреслив, що аналітик не брав участі у зломах, а лише спостерігав за діями TeamPCP, щоб захистити потенційні жертви.
Джерело: Mezha.Media (https://mezha.ua/blogs/google-undecover-hacker-315416/)