Хакеры обмениваются ролями: новая группа PCPJack захватывает инфицированные сети.
Новая хакерская группировка PCPJack «выгрывает» TeamPCP
*SentinelOne* обнаружил неизвестную киберпреступную группу, которая уже проникла в системы, ранее заражённые группой TeamPCP, и вытесняет её участников. Новая группа – PCPJack – удаляет вредоносное ПО TeamPCP и устанавливает собственные инструменты для кражи учётных данных.
Как работает PCPJack
1. Проникновение
Хакеры входят в уже заражённые TeamPCP‑системы, где они размещают свои собственные вредоносы.
2. Распространение
Вредоносное ПО распространяется по облачной инфраструктуре жертв, как сетевой червь, и похищает учётные данные.
3. Пересылка данных
Укращённая информация отправляется на сервера злоумышленников.
4. Отслеживание целей
Инструменты PCPJack ведут счётчик целей; в результате они уже вытеснили участников TeamPCP.
Что известно о TeamPCP
TeamPCP привлекла внимание за серию резонансных атак:
- взлом облачной инфраструктуры Европейской комиссии,
- масштабная атака на популярный сканер уязвимостей Trivy, затронувшая компании вроде LiteLLM и стартапа Mercor.
Кто стоит за PCPJack?
Алекс Деламотт (senior researcher, SentinelOne) пока не определила организаторов. Она предложила три гипотезы:
1. недовольные бывшие участники TeamPCP;
2. конкурирующая группировка;
3. третья сторона, создавшая собственные инструменты по образцу TeamPCP.
> «Сервисы, на которые нацелена PCPJack, во многом совпадают с мишенями декабрьских и январских атак TeamPCP, предшествовавших предполагаемой смене состава группы в феврале‑марте», – отмечает Деламотт.
Группировка также сканирует интернет в поисках открытых сервисов (Docker, MongoDB), но её основная цель – вытеснение конкурентов из TeamPCP.
Финансовая мотивация
Цели PCPJack чисто финансовые:
1. Перепродажа украденных учётных данных;
2. Продажа доступа к скомпрометированным системам;
3. Прямое вымогательство у жертв.
Хакеры не используют майнинг криптовалюты – такая стратегия требует больше времени для получения прибыли, как считает Деламотт. В некоторых атаках они применяют фишинговые домены и поддельные сайты технической поддержки.
Таким образом, PCPJack представляет собой агрессивную «собачку», которая не только захватывает уже заражённые системы TeamPCP, но и активно ищет новые уязвимости в облаке, чтобы монетизировать украденные данные.
Комментарии (0)
Оставьте отзыв — пожалуйста, будьте вежливы и по теме.
Войти, чтобы комментировать