Lo Último en Tecnología

Autoridades australianas detienen a supuestos miembros de TeamPCP, un grupo de hackers prolífico

Fuente: ExploxTV

Las autoridades australianas detienen a dos sospechosos de participar en actividades delictivas de TeamPCP

Las autoridades australianas anunciaron el miércoles la detención de dos hombres acusados de participar en actividades delictivas para TeamPCP, un grupo de hackers prolífico que, en los últimos nueve meses, ha llevado a cabo una serie constante de ataques de cadena de suministro que han infectado más de 1,000 organizaciones en todo el mundo. Según una declaración de la Policía Federal Australiana, los dos hombres fueron arrestados y acusados de 14 delitos. La declaración indicó que los hombres eran miembros de TeamPCP, que, según el recuento de las autoridades, comprometió más de 1,000 organizaciones en todo el mundo. La declaración no identificó a los hombres, excepto para señalar que vivían en las ciudades de Cottesloe y Mandurah de la región occidental de Australia.

Un grupo de hackers prolífico: TeamPCP

TeamPCP se ha hecho notar en todo el mundo desde diciembre, cuando emergió. El grupo es mejor conocido por una serie prolongada de ataques de cadena de suministro que inyectaron malware en el software de código abierto, lo que permitió que se propagara de paquete a paquete. Estas infecciones virales funcionaban al atacar las cadenas de desarrollo, integración y despliegue (CI/CD) de las organizaciones, que se utilizan para desarrollar, actualizar y desplegar software de manera rápida. Cuando un paquete o herramienta se comprometía, el worm, conocido como Shai-Hulud, se adjuntaba a futuras actualizaciones de paquetes. Cuando los desarrolladores descargaban paquetes comprometidos y los ejecutaban a través de sus propias plataformas de CI/CD, su software también se comprometía.

Shai-Hulud: El worm viral

La capacidad viral de Shai-Hulud se debía a un componente separado que recogía credenciales para otros paquetes en la memoria del hardware infectado. Una vez que TeamPCP obtuvo las credenciales, los miembros las usaban para infectar esos paquetes. En un caso, el grupo infectó el escáner de vulnerabilidades Trivy. Como se informó hace unos días, la infección se extendió a paquetes downstream, incluyendo KICS, el SDK de Python Telnyx y LiteLLM. Estos paquetes se infectaron después de que sus desarrolladores ejecutaran versiones comprometidas de Trivy o otro paquete que ya lo había hecho. La infección inicial de Trivy resultó en el robo de terabytes de credenciales y otros datos privados.

Operación y evasión de TeamPCP

Shai-Hulud empleó un método no convencional para asegurarse de que su canal para recoger credenciales estuviera inmune a los desalojos de terceros. Utilizó una forma de contrato inteligente conocida como un canister basado en Internet Computer Protocol (ICP). El mecanismo permite al worm encontrar servidores de control usando URLS que se pueden cambiar rápidamente en cualquier momento. Las máquinas infectadas informaban al canister cada 50 minutos.

Operaciones de TeamPCP: Falta de disciplina operativa

Las autoridades australianas indicaron que, si son condenados, uno de los hombres enfrentará más de 20 años de prisión y que el otro enfrentará más de 10. Según KrebsOnSecurity, los miembros de TeamPCP carecían de la disciplina operativa que usualmente acompaña a un grupo de hackers con su nivel de logro. Citing Aikido Security researcher Charlie Eriksen, Krebs informó que los hackers tradicionalmente han tenido que invertir tiempo significativo en la investigación de diversas técnicas, la personalización y el depurado del código, y la construcción de la infraestructura para llevar a cabo campañas exitosas. “LLMs han comprimido esa brecha significativamente,” dijo Eriksen a Krebs.

💡 La Opinión de ExploxTV

El caso de TeamPCP refleja la complejidad y la sofisticación de los ataques de cadena de suministro en la actualidad. La detención de estos individuos es un paso importante en la lucha contra este tipo de amenazas, pero también subraya la necesidad de una vigilancia constante y la implementación de medidas de seguridad robustas para proteger las cadenas de suministro de software.