Хакерите сменят роли: новата група PCPJack поема контрол над заразените мрежи.
Нова хакерска групировка PCPJack „превзема“ TeamPCP
*SentinelOne* откри неизвестна киберпрестъпна група, която вече е проникнала в системите, преди заразени от групата TeamPCP, и отстранява участниците ѝ. Новата група – PCPJack – премахва зловредния софтуер TeamPCP и инсталира собствените си инструменти за кражба на данни.
Как работи PCPJack
1. Пробив
Хакерите влизат в вече заразените системи от TeamPCP, където поставят своите зловредни програми.
2. Разпространение
Зловредният софтуер се разпространява по облачната инфраструктура на жертвите като мрежов черв и краде данните за достъп.
3. Пренос на данни
Крадената информация се изпраща към сървърите на нарушителите.
4. Проследяване на целите
Инструментите PCPJack поддържат брояч на целите; в резултат те вече са отстранили участниците от TeamPCP.
Какво е известно за TeamPCP
TeamPCP привлече вниманието със серия от резонансни атаки:
- пробив в облачната инфраструктура на Европейската комисия,
- мащабна атака върху популярния скенер за уязвимости Trivy, засегнала компании като LiteLLM и стартапа Mercor.
Кой стои зад PCPJack?
Алекс Деламот (старши изследовател, SentinelOne) все още не е определила организаторите. Тя предложи три хипотези:
1. Недоволни бивши членове на TeamPCP;
2. Конкурираща групировка;
3. Трета страна, която създаде собствените си инструменти по образец TeamPCP.
> „Услугите, към които се насочва PCPJack, в голяма степен съвпадат с целите на декемврийските и януарски атаки на TeamPCP, предшествали предполагаемата смяна на състава на групата във февруари-март“, – отбелязва Деламот.
Групировката също сканира интернет за отворени услуги (Docker, MongoDB), но основната й цел е да изключи конкуренти от TeamPCP.
Финансова мотивация
Целите на PCPJack са чисто финансови:
1. Препродажба на крадените данни за достъп;
2. Продажба на достъп до компрометирани системи;
3. Директно изискване на откуп от жертвите.
Хакерите не използват крипто майнинг – такава стратегия изисква повече време за печалба, според Деламот. В някои атаки те ползват фишинг домейни и подправени сайтове за техническа подкрепа.
Така PCPJack представлява агресивна „собачка“, която не само завладява вече заразените системи от TeamPCP, но и активно търси нови уязвимости в облака, за да монетизира крадените данни.
Коментари (0)
Споделете мнението си — моля, бъдете учтиви и по темата.
Влезте, за да коментирате