Аналітик Google під прикриттям проникає в сумнозвісну хакерську групу ланцюгів поставок

«Ви повинні розуміти, що ми забрали наш найбільший ланцюжок поставок». [sic] Ймовірно, це було зафіксовано в сучасній історії», — написав один із членів TeamPCP у чаті, який просочився.

Майкл Флетчер, колишній аналітик AFP, який зараз працює у відділі дослідження загроз австралійської телекомунікаційної компанії, сказав, що звернувся до Ларсена щодо способів моніторингу членів групи та діяльності приблизно в той час. Він сказав, що Ларсен попросив Флетчера підходити до хакерів обережно, оскільки один із них був «дружелюбним», нагадав Флетчер. «Блін, я думав, що ви всі в цьому». рано– каже він.

Ларсен, аналітик Google під прикриттям, сказав, що отримав доступ до сервера, де TeamPCP зберігала скарбницю вкрадених облікових даних численних жертв. Імена користувачів, паролі та токени доступу, очевидно, були отримані шляхом злому та призначені для використання для шантажу цільових компаній. Тому команда Google вирішила вжити заходів, щоб попередити жертв і зірвати план викупу TeamPCP. «Я думав про те, як ми можемо зірвати їхню кампанію якомога швидше, перш ніж відбудеться подальший компроміс», — сказав Ларсен. “Давайте зіпсуємо те, що вони роблять. Це була моя мета”.

Ларсен сказав, що замість того, щоб зосередитися на безпосередньому сповіщенні власників викрадених облікових даних компаній-жертв (що зайняло б надто багато часу, враховуючи величезну кількість скомпрометованих компаній), Google спочатку звернувся до постачальників, які могли використовувати облікові дані, таких як Amazon Web Services і Microsoft, щоб відкликати їх і запобігти використанню хакерами. Ларсен і його команда надіслали сотні електронних листів зі сповіщеннями цим провайдерам, а потім жертвам, багато з яких отримали миттєві відповіді.

Приблизно в той же час, за словами Ларсена, видимість Google у внутрішніх чатах TeamPCP допомогла йому дізнатися, що хтось із основного кола групи використовував інструменти штучного інтелекту для розробки експлойту нульового дня для широко використовуваного програмного забезпечення для входу, яке дозволяло хакерам обійти його двофакторну автентифікацію, окремо від зламу ланцюжка постачання групи. Команда Google отримала копію коду експлойта, перевірила його та виявила, що він працює з кількома налаштуваннями. Це рідкісний приклад хакерської техніки, створеної ШІ, яка використовує раніше невідому вразливість програмного забезпечення. Google попередив розробників програмного забезпечення, які змогли виправити недолік безпеки. (Цей інцидент було описано в тематичному дослідженні, опублікованому Google у травні, але в ньому не було названо TeamPCP або уточнено, як Google дізнався про експлойт.)