Кибератака на хакеров: как одна преступная группировка вытесняет другую

Жертвами киберпреступников становятся не только обычные пользователи и крупные корпорации, но и другие хакеры. Специалисты компании SentinelOne зафиксировали необычную кампанию, в ходе которой неизвестная группа взломщиков атаковала инфраструктуру, уже скомпрометированную известной группировкой TeamPCP. В результате операции новые злоумышленники полностью вытеснили предшественников из систем и удалили их вредоносное программное обеспечение.

Методы работы группировки PCPJack

Исследователи, назвавшие новую кампанию PCPJack, отмечают, что злоумышленники используют полученный доступ для внедрения кода, который распространяется по облачным инфраструктурам подобно «червю». Целью программы является кража учетных данных и передача похищенной информации на серверы атакующих. Эксперты выделяют следующие особенности тактики группы:

  • Поиск и эксплуатация уязвимостей в открытых сетевых сервисах, включая платформу Docker и базы данных MongoDB.
  • Использование фишинговых ресурсов, имитирующих страницы техподдержки, для кражи паролей от менеджеров учетных записей.
  • Фокус на перепродаже доступа к взломанным системам (деятельность «брокеров начального доступа») и прямом вымогательстве.

Кто стоит за атаками на TeamPCP

Ранее группировка TeamPCP приобрела печальную известность в результате громких инцидентов, включая взлом облачной инфраструктуры Европейской комиссии и масштабную атаку на сервис сканирования уязвимостей Trivvy, затронувшую множество компаний, включая стартапы LiteLLM и Mercor. По данным SentinelOne, мотивы организаторов PCPJack носят исключительно финансовый характер, при этом они намеренно избегают установки ПО для майнинга криптовалют, предпочитая более быстрые способы извлечения прибыли.

Старший исследователь SentinelOne Алекс Деламот выделяет три возможные версии происхождения PCPJack:

  • Конфликт внутри бывших участников TeamPCP.
  • Действия конкурирующей преступной группировки.
  • Сторонние злоумышленники, намеренно копирующие инструментарий и методы TeamPCP, зафиксированные в период с декабря по январь.

На текущий момент окончательно установить личности участников PCPJack не удалось. Анализ показывает, что хакеры ведут автоматизированный учет взломанных систем, из которых им удалось вытеснить TeamPCP, отправляя статистику на свои удаленные серверы.

* — деятельность компании запрещена на территории РФ