Google внедри свой човек в една от най-големите хакерски групировки

Най-четени

Емил Василев
Емил Василев
Емил Василев редовно превежда сложни научни теми на достъпен език — от въпроси като „Какво е имало преди Големия взрив?" до практическото приложение на биотехнологиите в лечението на болести. Тази комбинация от технологична и научна журналистика го прави един от най-разностранните автори в екипа на Kaldata.

Google разкри за първи път, че анализатор от Mandiant, действащ под прикритие е проникнал в затворения кръг на хакерската групировка TeamPCP в разгара на серия от атаки. През март специалистът е получил достъп до вътрешния чат на CanisterWorm, в който са участвали около 12 души и в продължение на няколко седмици е наблюдавал действията на групата отвътре. Получената информация e помогнала да се предупредят жертвите, да се отменят откраднатите ключове за достъп и да се предотврати част от подготвяните атаки.

Операцията е била разкрита от изследователя от Google Threat Intelligence Group Остин Ларсен. Според него служителят на Mandiant предварително е създал убедителна онлайн самоличност и в продължение на няколко месеца е изграждал доверие с един от бъдещите участници в TeamPCP. След като събеседникът се е присъединил към групата, анализаторът също е бил добавен в основния чат. Ларсен подчертава, че специалистът не е участвал в хакванията и не е подтиквал събеседниците към престъпления, а е поддържал точно толкова комуникация, колкото е било необходимо за запазване на достъпа.

Особено ценен се е оказал достъпът до сървъра, където TeamPCP е съхранявала откраднатите потребителски имена, пароли и токени.

Вместо да се обръща последователно към всяка засегната организация, Google е започнала да се свързва с компаниите, в чиито системи е било възможно да се използват откраднатите данни за достъп, включително Amazon Web Services и Microsoft. Доставчиците са били помолени да отменят ключовете и токените, преди престъпниците да успеят да ги използват за нови прониквания. Екипът на Ларсен е изпратил стотици такива уведомления, а след това започнал да информира самите собственици на компрометираните системи.

TeamPCP, която Google проследява под обозначението UNC6780 от началото на 2026 година се специализира в атаки срещу веригите за доставки. Вместо пряк пробив в крайната компания, престъпниците заразяваха инструменти и компоненти, на които разработчиците се доверяват, а след това открадваха тайни от вече компрометираните среди. В официалния си анализ на кампанията Google свързва TeamPCP с атаки срещу екосистемите PyPI, npm и Docker Hub, като сред целите посочва хранилища с код, зависимости и инструменти за разработка.

Случката показва необичайна промяна в работата на големите компании за киберсигурност. Google вече не се ограничава само с анализа на злонамерен код и публикуването на индикатори за компрометиране, а използва достъпа си до вътрешната инфраструктура на престъпните групи, за да отмени откраднатите ключове, да предупреждава доставчиците и да предава информацията на правоохранителните органи. Според Ларсен, активното прекъсване на дейността на атакуващите вече е една от задачите на отдела за анализ на заплахите в Google.

АбонаментВсичко важно от света на технологиите, директно в пощата ти.

С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.


Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!

Абонирай се
Извести ме за
guest

0 Коментара
стари
нови оценка

Нови ревюта

Подобни новини