Австралийские власти задержали участников киберпреступной группы TeamPCP
Австралийские власти объявили о задержании двух мужчин, обвиняемых в участии в киберпреступлениях, совершённых в интересах группы хакеров TeamPCP, которая в течение примерно девяти месяцев проводила масштабные атаки на цепочки поставок и заразила более тысячи организаций по всему миру. В официальном заявлении Федеральная полиция Австралии сообщила, что двое фигурантов были задержаны и предъявлены обвинения по четырнадцати эпизодам преступной деятельности. Имена задержанных в сообщении не раскрывались; указано лишь, что они проживали в западноавстралийских населённых пунктах Коттслоу и Мандура.
Журналистское расследование KrebsOnSecurity привело имена предполагаемых обвиняемых и подробную биографию, а также описало ряд ошибок, приведших к их задержанию. TeamPCP стала известна местным и зарубежным правоохранителям вслед за чередой атак на проекты открытого программного обеспечения. В этих атаках злоумышленники заражали пакеты и инструменты так, что вредоносное ПО самопроизвольно переносилось с одного пакета на другой.
Основной вектор заражения — атаки на CI/CD‑конвейеры организаций, используемые для быстрой разработки, обновления и распространения ПО. После компрометации одного пакета вредоносная программа, получившая обозначение Shai‑Hulud, прикреплялась к последующим обновлениям этого пакета. Когда разработчики скачивали и использовали заражённые пакеты в собственных CI/CD‑площадках, их рабочие процессы и программное обеспечение также подвергались инфицированию.
Особенностью Shai‑Hulud была отдельная компонента, собирающая учётные данные для доступа к другим пакетам из оперативной памяти заражённых машин. Получив эти учётные данные, участники TeamPCP использовали их для компрометации дополнительных пакетов и инструментов. В одном из известных эпизодов был заражён сканер уязвимостей Trivy. Как выяснило расследование, это привело к дальнейшему заражению зависимых пакетов, в том числе KICS, Telnyx Python SDK и LiteLLM — заражение произошло после того, как их разработчики использовали скомпрометированные версии Trivy или других инструментов с аналогичными инфекциями.
Первоначальная компрометация Trivy сопровождалась хищением терабайтов учётных данных и прочих конфиденциальных данных. Для поддержания устойчивого канала сбора украденных данных вредоносная программа использовала нетрадиционный механизм — некий смарт‑контракт, выполненный в виде «канистры» на основе протокола Internet Computer Protocol. Это позволяло вредоносному коду находить управляющие серверы по URL‑адресам, которые можно было оперативно менять, и обеспечивало устойчивую связь: заражённые машины отправляли отчёты в такую канистру с периодичностью примерно раз в пятьдесят минут. Такая архитектура усложняла блокировку инфраструктуры злоумышленников третьими лицами.
По оценкам журналистов и исследователей, у TeamPCP наблюдалась низкая дисциплина в оперативной работе по сравнению с теми группами, которые обычно добиваются сопоставимых по масштабу результатов. Эксперты указывают, что ранее успешным киберактёрам приходилось тратить значительное время на изучение техник, адаптацию и отладку кода, а также создание инфраструктуры для операций. По словам исследователя Чарли Эриксена, широко цитируемого в материале KrebsOnSecurity, появление и широкое распространение больших языковых моделей значительно сократило этот разрыв, упростив подготовку и реализацию сложных кампаний.
Австралийские правоохранители предупредили, что в случае признания вины один из задержанных может быть приговорён к лишению свободы сроком более чем на двадцать лет, второй — к наказанию свыше десяти лет. Следствие и судебные процедуры по этим делам продолжаются.
