Hakerzy wymieniają role: nowa grupa PCPJack przejmuje zainfekowane sieci.
Nowa grupa hakerska PCPJack „wygrywa” z TeamPCP
*SentinelOne* odkrył nieznaną grupę cyberprzestępczą, która już włamała się do systemów wcześniej zakażonych przez TeamPCP i wypiera jej członków. Nowa grupa – PCPJack – usuwa złośliwe oprogramowanie TeamPCP i instalując własne narzędzia do kradzieży danych uwierzytelniających.
Jak działa PCPJack
1. Włamanie
Hakerzy wchodzą do już zakażonych systemów TeamPCP, gdzie umieszczają swoje własne złośliwe oprogramowanie.
2. Rozprzestrzenianie
Złośliwe oprogramowanie rozprzestrzenia się po chmurowej infrastrukturze ofiar jak wirus sieciowy i kradnie dane uwierzytelniające.
3. Przesyłanie danych
Skradzione informacje są wysyłane na serwery przestępców.
4. Śledzenie celów
Narzędzia PCPJack prowadzą licznik celów; w rezultacie już wypierały członków TeamPCP.
Co wiadomo o TeamPCP
TeamPCP zwróciła uwagę dzięki serii rezonansowych ataków:
- włamanie do chmurowej infrastruktury Komisji Europejskiej,
- masowy atak na popularny skaner luk w zabezpieczeniach Trivy, dotykający firmy takie jak LiteLLM i startup Mercor.
Kto stoi za PCPJack?
Alex Delamotte (senior researcher, SentinelOne) jeszcze nie ustaliła organizatorów. Zaproponowała trzy hipotezy:
1. niezadowoleni byłi członkowie TeamPCP;
2. konkurencyjna grupa;
3. trzecia strona, która stworzyła własne narzędzia na wzór TeamPCP.
> „Usługi, do których celuje PCPJack, w dużej mierze pokrywają się z celami ataków grudniowych i styczniowych TeamPCP, poprzedzających domniemane zmiany składu grupy we wrześniu‑marcu”, – zauważa Delamotte.
Grupa również skanuje internet w poszukiwaniu otwartych usług (Docker, MongoDB), ale jej głównym celem jest wypieranie konkurentów z TeamPCP.
Motywacja finansowa
Cele PCPJack są wyłącznie finansowe:
1. Odsprzedaż skradzionych danych uwierzytelniających;
2. Sprzedaż dostępu do skompromitowanych systemów;
3. Bezpośrednie wymuszenia od ofiar.
Hakerzy nie wykorzystują wydobycia kryptowalut – taka strategia wymaga więcej czasu na uzyskanie zysków, według Delamotte. W niektórych atakach stosują domeny phishingowe i fałszywe strony pomocy technicznej.
W ten sposób PCPJack stanowi agresywną „psiczną” grupę, która nie tylko przejmuje już zakażone systemy TeamPCP, ale także aktywnie szuka nowych luk w chmurze, aby monetyzować skradzione dane.
Komentarze (0)
Podziel się swoją opinią — prosimy o uprzejmość i trzymanie się tematu.
Zaloguj się, aby komentować