Google разкри за първи път, че анализатор от Mandiant, действащ под прикритие е проникнал в затворения кръг на хакерската групировка TeamPCP в разгара на серия от атаки. През март специалистът е получил достъп до вътрешния чат на CanisterWorm, в който са участвали около 12 души и в продължение на няколко седмици е наблюдавал действията на групата отвътре. Получената информация e помогнала да се предупредят жертвите, да се отменят откраднатите ключове за достъп и да се предотврати част от подготвяните атаки.
Операцията е била разкрита от изследователя от Google Threat Intelligence Group Остин Ларсен. Според него служителят на Mandiant предварително е създал убедителна онлайн самоличност и в продължение на няколко месеца е изграждал доверие с един от бъдещите участници в TeamPCP. След като събеседникът се е присъединил към групата, анализаторът също е бил добавен в основния чат. Ларсен подчертава, че специалистът не е участвал в хакванията и не е подтиквал събеседниците към престъпления, а е поддържал точно толкова комуникация, колкото е било необходимо за запазване на достъпа.
Особено ценен се е оказал достъпът до сървъра, където TeamPCP е съхранявала откраднатите потребителски имена, пароли и токени.
Вместо да се обръща последователно към всяка засегната организация, Google е започнала да се свързва с компаниите, в чиито системи е било възможно да се използват откраднатите данни за достъп, включително Amazon Web Services и Microsoft. Доставчиците са били помолени да отменят ключовете и токените, преди престъпниците да успеят да ги използват за нови прониквания. Екипът на Ларсен е изпратил стотици такива уведомления, а след това започнал да информира самите собственици на компрометираните системи.
TeamPCP, която Google проследява под обозначението UNC6780 от началото на 2026 година се специализира в атаки срещу веригите за доставки. Вместо пряк пробив в крайната компания, престъпниците заразяваха инструменти и компоненти, на които разработчиците се доверяват, а след това открадваха тайни от вече компрометираните среди. В официалния си анализ на кампанията Google свързва TeamPCP с атаки срещу екосистемите PyPI, npm и Docker Hub, като сред целите посочва хранилища с код, зависимости и инструменти за разработка.
Случката показва необичайна промяна в работата на големите компании за киберсигурност. Google вече не се ограничава само с анализа на злонамерен код и публикуването на индикатори за компрометиране, а използва достъпа си до вътрешната инфраструктура на престъпните групи, за да отмени откраднатите ключове, да предупреждава доставчиците и да предава информацията на правоохранителните органи. Според Ларсен, активното прекъсване на дейността на атакуващите вече е една от задачите на отдела за анализ на заплахите в Google.
Всичко важно от света на технологиите, директно в пощата ти.
С абонирането приемате нашите Условия и Политика за поверителност. Може да се отпишете с един клик по всяко време.
Коментирайте статията в нашите Форуми. За да научите първи най-важното, харесайте страницата ни във Facebook, и ни последвайте в Google Новини, TikTok, Telegram и Viber или изтеглете приложението на Kaldata.com за Android, iPhone, Huawei, Google Chrome, Microsoft Edge и Opera!