Хакери обмінюються ролями: нова група PCPJack захоплює інфіковані мережі.
Нова хакерська група PCPJack «виграє» TeamPCP
*SentinelOne* виявив невідому кіберпреступну групу, яка вже проникла у системи, раніше заражені групою TeamPCP, і витісняє її учасників. Нова група – PCPJack – видаляє шкідливе ПЗ TeamPCP та встановлює власні інструменти для крадіжки облікових даних.
Як працює PCPJack
1. Проникнення
Хакери входять у вже заражені системи TeamPCP, де розміщують свої власні шкідливі програми.
2. Розповсюдження
Шкідливе ПЗ розповсюджується по хмарній інфраструктурі жертв як мережевий черв'я, і викрадає облікові дані.
3. Пересилання даних
Вкрадені дані надсилаються на сервери зловмисників.
4. Відстеження цілей
Інструменти PCPJack ведуть лічильник цілей; в результаті вони вже витіснили учасників TeamPCP.
Що відомо про TeamPCP
TeamPCP привернула увагу за серію резонансних атак:
- взлом хмарної інфраструктури Європейської комісії,
- масштабна атака на популярний сканер вразливостей Trivy, що зачепила компанії як LiteLLM та стартап Mercor.
Хто стоїть за PCPJack?
Алекс Деламотт (senior researcher, SentinelOne) поки не визначила організаторів. Вона запропонувала три гіпотези:
1. незадоволені колишні учасники TeamPCP;
2. конкуруюча група;
3. третя сторона, створена власними інструментами за зразком TeamPCP.
> «Сервіси, на які спрямована PCPJack, у багатьох випадках збігаються із мішенями грудневих і січневих атак TeamPCP, що передували припущеній зміні складу групи в лютому‑березні», – зазначає Деламотт.
Група також сканує інтернет у пошуках відкритих сервісів (Docker, MongoDB), але її основна мета – витіснення конкурентів з TeamPCP.
Фінансова мотивація
Цілі PCPJack чисто фінансові:
1. Перепродаж вкрадених облікових даних;
2. Продаж доступу до скомпрометованих систем;
3. Пряме вимагання від жертв.
Хакери не використовують майнінг криптовалют – така стратегія потребує більше часу для отримання прибутку, як стверджує Деламотт. У деяких атаках вони застосовують фішингові домени та підроблені сайти технічної підтримки.
Таким чином, PCPJack представляє собою агресивну «собачку», яка не лише захоплює вже заражені системи TeamPCP, а й активно шукає нові вразливості у хмарі, щоб монетизувати вкрадені дані.
Коментарі (0)
Поділіться своєю думкою — будь ласка, будьте ввічливі та по темі.
Увійдіть, щоб коментувати