Avustralya Federal Polisi, Çarşamba günü, dünya çapında 1.000’den fazla kuruluşu hedef alan ve uzun süredir devam eden bir dizi siber saldırı gerçekleştirdiği bilinen hacking grubu TeamPCP’nin iki üyesi olduğunu iddia edilen iki kişinin tutuklandığını duyurdu.
Polisin statement“>açıklamasına göre, tutuklanan kişiler hakkında 14 ayrı suçlama yöneltildi. Açıklamada, bu kişilerin TeamPCP’nin üyeleri olduğu ve grubun dünya çapında 1.000’den fazla kuruluşu hedef aldığı belirtildi. Tutuklananların kimlikleri açıklanmadı; sadece Batı Avustralya’daki Cottesloe ve Mandurah kasabalarında yaşadıkları bilgisi paylaşıldı. KrebsOnSecurity, kapsamlı bir soruşturmanın ardından, her iki sanığın adlarını ve hayat hikayelerini içeren detaylı bir rapor yayınladı.
Sürekli Olan Siber Saldırılar
TeamPCP, Aralık ayında ortaya çıktığından beri dünya çapındaki hukuk uygulayıcıları ve güvenlik personelini meşgul etmektedir. Grup, açık kaynaklı yazılımlara kötü amaçlı yazılım yerleştiren ve bu yazılımın bir paketten diğerine yayılan sürekli bir dizi tedarik zinciri saldırısıyla tanınmaktadır. Bu virüs enfeksiyonları, kuruluşların hızlı bir şekilde yazılım geliştirmek, güncellemek ve dağıtmak için kullandığı CI/CD (Sürekli Entegrasyon/Sürekli Dağıtım) süreçlerine müdahale etmektedir.
Bir paket veya araç tehlikeye atıldığında, “Shai-Hulud” olarak adlandırılan kötü amaçlı yazılım, gelecekteki paket güncellemelerine kendisini eklemektedir. Geliştiriciler tehlikeli paketleri indirdiklerinde ve kendi CI/CD platformlarında kullandıklarında, onların da enfekte olmaktadır.
Shai-Hulud’un virüs yeteneğinin temelinde, enfekte olmuş donanımların belleğinde bulunan diğer paketlerin kimlik bilgilerini toplayan ayrı bir bileşen bulunmaktadır. TeamPCP üyeleri bu kimlik bilgilerine sahip olduktan sonra, bunları kullanarak diğer paketleri de enfekte etmektedir.
Örneğin, grup daha önce Trivy”>Trivy güvenlik açığı tarayıcısını hedef almıştı. Daha önce bildirildiği gibi reported earlier this month”>bu ayın başlarında, bu tehlike KICS, Telnyx Python SDK ve LiteLLM gibi diğer paketleri de enfekte etmiştir. Trivy’nin ilk enfeksiyonu, terabaytlarca kimlik bilgisi ve diğer özel verinin çalınmasına yol açmıştır.
Shai-Hulud, kimlik bilgilerini toplama kanalının üçüncü taraf müdahalelerine karşı dayanıklı olmasını sağlamak için alışılmadık bir yöntem kullanmaktadır. Bu, “Internet Computer Protocol-based canister” olarak bilinen akıllı bir sözleşme türüdür. Bu mekanizma, kötü amaçlı yazılımın kontrol sunucularını hızla değiştirilebilen URL’ler aracılığıyla bulmasına olanak tanır. Enfekte olmuş makineler her 50 dakikada bir bu kanistre ile iletişim kurmaktadır.
KrebsOnSecurity’den Brian Krebs, TeamPCP üyelerinin, aynı başarı düzeyine sahip bir hacking grubunda genellikle görülen operasyonel disiplinden yoksun olduğunu belirtmiştir. Aikido Security araştırmacısı Charlie Eriksen’in açıklamalarına göre, bu düzeydeki hackerların genellikle çeşitli teknikleri araştırmak, kodu özelleştirmek ve sorun gidermek ve böyle kampanyaları başarılı bir şekilde yürütmek için önemli zaman harcaması gerekmektedir. Eriksen, “Büyük dil modelleri (LLM’ler) bu boşluğu önemli ölçüde azaltmıştır” demiştir.
Avustralya yetkilileri, sanıkların suçlu bulunması halinde, birinin 20 yıldan fazla hapis cezasına çarptırılabileceğini ve diğerinin ise 10 yıldan fazla hapis cezası alabileceğini belirtmektedir.
Kaynak: Ars Technica
Bu Gelişmeyi Toplulukta Değerlendirin
Haber hakkındaki düşüncelerinizi, donanım deneyimlerinizi ve teknik sorularınızı topluluk üyeleriyle anlık olarak tartışın.
Bir yanıt yazın