Hakerzy wymieniają role: nowa grupa PCPJack przejmuje zainfekowane sieci.

Hakerzy wymieniają role: nowa grupa PCPJack przejmuje zainfekowane sieci.

25 software

Nowa grupa hakerska PCPJack „wygrywa” z TeamPCP

*SentinelOne* odkrył nieznaną grupę cyberprzestępczą, która już włamała się do systemów wcześniej zakażonych przez TeamPCP i wypiera jej członków. Nowa grupa – PCPJack – usuwa złośliwe oprogramowanie TeamPCP i instalując własne narzędzia do kradzieży danych uwierzytelniających.

Jak działa PCPJack
1. Włamanie

Hakerzy wchodzą do już zakażonych systemów TeamPCP, gdzie umieszczają swoje własne złośliwe oprogramowanie.

2. Rozprzestrzenianie

Złośliwe oprogramowanie rozprzestrzenia się po chmurowej infrastrukturze ofiar jak wirus sieciowy i kradnie dane uwierzytelniające.

3. Przesyłanie danych

Skradzione informacje są wysyłane na serwery przestępców.

4. Śledzenie celów

Narzędzia PCPJack prowadzą licznik celów; w rezultacie już wypierały członków TeamPCP.

Co wiadomo o TeamPCP
TeamPCP zwróciła uwagę dzięki serii rezonansowych ataków:

- włamanie do chmurowej infrastruktury Komisji Europejskiej,

- masowy atak na popularny skaner luk w zabezpieczeniach Trivy, dotykający firmy takie jak LiteLLM i startup Mercor.

Kto stoi za PCPJack?
Alex Delamotte (senior researcher, SentinelOne) jeszcze nie ustaliła organizatorów. Zaproponowała trzy hipotezy:

1. niezadowoleni byłi członkowie TeamPCP;

2. konkurencyjna grupa;

3. trzecia strona, która stworzyła własne narzędzia na wzór TeamPCP.

> „Usługi, do których celuje PCPJack, w dużej mierze pokrywają się z celami ataków grudniowych i styczniowych TeamPCP, poprzedzających domniemane zmiany składu grupy we wrześniu‑marcu”, – zauważa Delamotte.

Grupa również skanuje internet w poszukiwaniu otwartych usług (Docker, MongoDB), ale jej głównym celem jest wypieranie konkurentów z TeamPCP.

Motywacja finansowa
Cele PCPJack są wyłącznie finansowe:

1. Odsprzedaż skradzionych danych uwierzytelniających;

2. Sprzedaż dostępu do skompromitowanych systemów;

3. Bezpośrednie wymuszenia od ofiar.

Hakerzy nie wykorzystują wydobycia kryptowalut – taka strategia wymaga więcej czasu na uzyskanie zysków, według Delamotte. W niektórych atakach stosują domeny phishingowe i fałszywe strony pomocy technicznej.

W ten sposób PCPJack stanowi agresywną „psiczną” grupę, która nie tylko przejmuje już zakażone systemy TeamPCP, ale także aktywnie szuka nowych luk w chmurze, aby monetyzować skradzione dane.

Komentarze (0)

Podziel się swoją opinią — prosimy o uprzejmość i trzymanie się tematu.

Nie ma jeszcze komentarzy. Zostaw komentarz i podziel się swoją opinią!

Aby dodać komentarz, zaloguj się.

Zaloguj się, aby komentować