Хакеры обмениваются ролями: новая группа PCPJack захватывает инфицированные сети.

Хакеры обмениваются ролями: новая группа PCPJack захватывает инфицированные сети.

23 software

Новая хакерская группировка PCPJack «выгрывает» TeamPCP

*SentinelOne* обнаружил неизвестную киберпреступную группу, которая уже проникла в системы, ранее заражённые группой TeamPCP, и вытесняет её участников. Новая группа – PCPJack – удаляет вредоносное ПО TeamPCP и устанавливает собственные инструменты для кражи учётных данных.


Как работает PCPJack

1. Проникновение
Хакеры входят в уже заражённые TeamPCP‑системы, где они размещают свои собственные вредоносы.

2. Распространение
Вредоносное ПО распространяется по облачной инфраструктуре жертв, как сетевой червь, и похищает учётные данные.

3. Пересылка данных
Укращённая информация отправляется на сервера злоумышленников.

4. Отслеживание целей
Инструменты PCPJack ведут счётчик целей; в результате они уже вытеснили участников TeamPCP.


Что известно о TeamPCP

TeamPCP привлекла внимание за серию резонансных атак:

- взлом облачной инфраструктуры Европейской комиссии,
- масштабная атака на популярный сканер уязвимостей Trivy, затронувшая компании вроде LiteLLM и стартапа Mercor.


Кто стоит за PCPJack?

Алекс Деламотт (senior researcher, SentinelOne) пока не определила организаторов. Она предложила три гипотезы:

1. недовольные бывшие участники TeamPCP;
2. конкурирующая группировка;
3. третья сторона, создавшая собственные инструменты по образцу TeamPCP.

> «Сервисы, на которые нацелена PCPJack, во многом совпадают с мишенями декабрьских и январских атак TeamPCP, предшествовавших предполагаемой смене состава группы в феврале‑марте», – отмечает Деламотт.

Группировка также сканирует интернет в поисках открытых сервисов (Docker, MongoDB), но её основная цель – вытеснение конкурентов из TeamPCP.


Финансовая мотивация

Цели PCPJack чисто финансовые:

1. Перепродажа украденных учётных данных;
2. Продажа доступа к скомпрометированным системам;
3. Прямое вымогательство у жертв.

Хакеры не используют майнинг криптовалюты – такая стратегия требует больше времени для получения прибыли, как считает Деламотт. В некоторых атаках они применяют фишинговые домены и поддельные сайты технической поддержки.


Таким образом, PCPJack представляет собой агрессивную «собачку», которая не только захватывает уже заражённые системы TeamPCP, но и активно ищет новые уязвимости в облаке, чтобы монетизировать украденные данные.

Комментарии (0)

Оставьте отзыв — пожалуйста, будьте вежливы и по теме.

Пока нет комментариев. Оставьте комментарий — поделитесь своим мнением!

Чтобы оставить комментарий, войдите в аккаунт.

Войти, чтобы комментировать