أستراليا توجه اتهامات إلى شخصين يُشتبه بانتمائهما إلى مجموعة TeamPCP
الشرطة الفيدرالية الأسترالية أعلنت توقيف شخصين بتهمة المشاركة في أنشطة مجموعة TeamPCP التي اخترقت أكثر من ألف مؤسسة حول العالم.
أعلنت الشرطة الفيدرالية الأسترالية توقيف شخصين وتوجيه 14 اتهاماً إليهما بتهمة المشاركة في جرائم إلكترونية لحساب مجموعة TeamPCP، التي تقول السلطات إنها اخترقت أكثر من ألف مؤسسة حول العالم خلال تسعة أشهر.
ولم تكشف الشرطة عن هوية الموقوفين، واكتفت بالقول إنهما يقيمان في بلدتي كوتيسلو ومانديورا في غرب أستراليا. ونشر موقع KrebsOnSecurity، استناداً إلى تحقيق مطول، ما قال إنه اسما المتهمين مع تفاصيل عن الأخطاء التي أدت إلى كشفهما. وتقول السلطات إن أحدهما قد يواجه في حال الإدانة عقوبة تتجاوز 20 عاماً، والآخر أكثر من 10 أعوام.
كيف انتشرت دودة Shai-Hulud
ظهرت المجموعة في ديسمبر، وعُرفت بسلسلة من هجمات سلسلة التوريد التي زرعت برمجيات خبيثة ذاتية الانتشار في مشاريع مفتوحة المصدر. واستهدفت الدودة المعروفة باسم Shai-Hulud خطوط التطوير والنشر المستمر (CI/CD) في المؤسسات. وبعد اختراق أي حزمة أو أداة، كانت الدودة ترتبط بالتحديثات اللاحقة، فيصاب المطورون الذين ينفذون تلك الحزم في منصاتهم.
وكان أحد مكونات الدودة يجمع بيانات اعتماد حزم أخرى من ذاكرة الأجهزة المصابة، ثم تستخدمها المجموعة لإصابة تلك الحزم. وفي إحدى الحالات اخترقت المجموعة ماسح الثغرات Trivy، وانتقلت الإصابة إلى حزم لاحقة منها KICS وTelnyx Python SDK وLiteLLM. وأدى الاختراق الأول إلى سرقة تيرابايتات من بيانات الاعتماد والبيانات الخاصة.
ولحماية قناة جمع بيانات الاعتماد من الإيقاف، استخدمت الدودة عقداً ذكياً من نوع canister يعتمد على Internet Computer Protocol، ما سمح لها بالوصول إلى خوادم التحكم عبر روابط قابلة للتغيير في أي وقت، وكانت الأجهزة المصابة ترسل تقاريرها كل 50 دقيقة.
وقال بريان كريبس إن أعضاء المجموعة كانوا يفتقرون إلى الانضباط التشغيلي المعتاد في مجموعات بهذا المستوى. ونقل عن الباحث في Aikido Security شارلي إريكسن أن مهاجمين بهذا المستوى كانوا يحتاجون تقليدياً إلى وقت طويل للبحث وتعديل الشيفرة وبناء البنية التحتية، مضيفاً أن "النماذج اللغوية الكبيرة (LLM) قلّصت هذه الفجوة بشكل كبير".
التفاصيل في Ars Technica.