Un grup necunoscut de hackeri a vizat sisteme deja compromise de o grupare de cybercrime cunoscută sub numele de TeamPCP, într-o campanie neobișnuită pe care SentinelOne a numit-o „PCPJack”, relatează TechCrunch. Potrivit firmei de securitate, atacatorii au intrat în acele sisteme, i-au dat afară pe hackerii TeamPCP și le-au eliminat instrumentele, înainte de a folosi accesul pentru a se extinde în infrastructuri cloud, a fura credențiale și a trimite datele sustrase către propria infrastructură.
Ținta principală: sisteme deja compromise
Alex Delamotte, cercetător senior la SentinelOne, a spus pentru TechCrunch că nu este clar cine se află în spatele campaniei. Ea a avansat trei ipoteze: atacatorii ar putea fi foști membri TeamPCP nemulțumiți, o grupare rivală sau o terță parte care și-a modelat direct instrumentele de atac după campaniile anterioare ale TeamPCP. Delamotte a spus că serviciile vizate de PCPJack „se aseamănă puternic” cu campaniile TeamPCP din decembrie și ianuarie, înainte de presupusa schimbare de componență a grupului din februarie-martie.
SentinelOne a mai arătat că atacatorii nu se limitează la sistemele deja compromise de TeamPCP. Ei scanează și internetul pentru servicii expuse, inclusiv platforma de mașini virtuale Docker, baze de date MongoDB și alte servicii similare. Chiar și așa, compania spune că gruparea pare să fie concentrată în principal pe țintirea TeamPCP.
Ce fac atacatorii după ce preiau controlul
După ce obțin acces, hackerii ar implementa cod conceput să se răspândească între diferite infrastructuri cloud, „ca un vierme” auto-propagabil, potrivit raportului citat de TechCrunch. Instrumentele lor țin și o evidență a numărului de ținte compromise de unde TeamPCP a fost înlăturat cu succes, trimițând aceste informații înapoi către infrastructura proprie.
Scopul pare să fie în primul rând financiar. Delamotte a spus că gruparea fură credențiale pentru a le monetiza, fie prin revânzare, fie prin vânzarea accesului la sistemele compromise ca așa-numiți initial access brokers, fie prin extorcarea directă a victimelor. Potrivit SentinelOne, hackerii nu par să încerce instalarea de software pentru minarea criptomonedelor, probabil pentru că această tactică ar necesita mai mult timp până la obținerea unui profit.
Indiciile observate de cercetători
În unele dintre atacuri, gruparea folosește domenii care sugerează tentative de phishing pentru credențiale de la manageri de parole și site-uri false de tip help desk, a spus Delamotte. Aceste elemente întăresc ipoteza că obiectivul este colectarea de date de acces și valorificarea lor rapidă, nu menținerea pe termen lung a controlului asupra sistemelor.
Campania rămâne atribuită unui actor necunoscut, iar SentinelOne nu a spus că ar fi identificat public autorii. Deocamdată, cazul arată că și grupările de hackeri pot deveni țintă pentru alți hackeri, iar infrastructurile cloud deja compromise pot fi reutilizate într-un nou val de atacuri orientate spre profit.























