Google je otkrio da se njegov istraživač infiltrirao u hakersku grupu TeamPCP tokom jedne od najopsežnijih kampanja napada na lanac snabdijevanja softverom. Grupa je kompromitovala stotine open-source programa, preuzimala developerske naloge i koristila zaraženi softver za napade na više od hiljadu kompanija.
Detalje istrage predstavit će Austin Larsen iz Google Threat Intelligence Groupa na konferenciji LABScon, koju organizuje sigurnosna kompanija SentinelOne. Prema informacijama koje prenosi Ars Technica, Google je zahvaljujući infiltraciji mogao pratiti aktivnosti TeamPCP-a iznutra, upozoravati potencijalne žrtve i pomagati u ometanju pokušaja napada.
Malver u open-source projektima
TeamPCP je, prema navodima sigurnosnih istraživača, sprovodio neuobičajeno široku kampanju napada na lanac snabdijevanja. Hakeri su ubacivali malver u open-source programe, a zatim koristili povjerenje koje korisnici i kompanije imaju u takve projekte kako bi zarazu proširili do krajnjih sistema.
Grupa je istovremeno krala developerske naloge. Na taj način mogla je nastaviti objavljivati izmijenjene verzije softvera i zadržati pristup projektima koji su služili kao kanal za daljnje napade. TeamPCP je navodno razvila i crvom inspirisanim serijalom Dune, koji se sam širio i automatizovao dio procesa kompromitacije.
Posljedice kampanje bile su posebno ozbiljne jer su napadači ciljali infrastrukturu koja se koristi u velikom broju drugih proizvoda i usluga. Kompromitovanjem jednog projekta mogli su potencijalno doprijeti do brojnih organizacija koje su ga koristile u svojim sistemima.
Trag do osumnjičenih
Google je tokom istrage pratio i greške u operativnoj sigurnosti koje je, kako se navodi, napravio jedan od dvojice Australaca sada optuženih za vodeće uloge u grupi. Istraživači su na osnovu tih propusta došli do identifikacionih podataka i proslijedili ih nadležnim organima za provođenje zakona.
Dvojica navodnih članova TeamPCP-a uhapšena su i optužena u Australiji prošlog mjeseca.
Google je u istrazi dobio informacije i od grupe ShinyHunters, još jednog poznatog aktera cyberkriminala. TeamPCP je ranije sarađivao sa ShinyHuntersima, ali se odnos između grupa kasnije promijenio, nakon čega je ShinyHunters počeo dostavljati informacije o hakerima koji su izvodili napade na lanac softvera.
Infiltracija iz Mandianta
Jedan od najzanimljivijih detalja istrage jeste činjenica da Austin Larsen nije bio jedina osoba iz Googlea koja je imala pristup unutrašnjem krugu grupe. Prema njegovim navodima, Googleova sigurnosna kompanija Mandiant imala je svog prikrivenog analitičara unutar grupe gotovo od početka perioda u kojem je TeamPCP privukao pažnju javnosti.
Takav pristup omogućio je Googleu da aktivnosti grupe posmatra iz više uglova: kroz tehničku analizu malvera, praćenje kompromitovanih naloga i direktan uvid u komunikaciju i planove napadača. Kompanija je tako mogla ranije upozoravati organizacije čiji su sistemi bili ugroženi i podržati pokušaje prekida kampanje.
Ovaj slučaj pokazuje koliko napadi na lanac snabdijevanja mogu biti opasni za open-source ekosistem. Umjesto napada na svaku kompaniju pojedinačno, kriminalci pokušavaju kompromitovati komponente koje se ugrađuju u veliki broj aplikacija. Istovremeno, istraga TeamPCP-a pokazuje i značaj saradnje privatnih sigurnosnih kompanija, istraživača i policijskih agencija u otkrivanju identiteta i infrastrukture napadača.