Google-ov analitičar pod lažnim imenom mesecima boravio u četu bande TeamPCP
Google je 18. septembra otkrio da je njegov analitičar od proleća, pod lažnim identitetom, boravio u zatvorenom četu bande TeamPCP. To je banda koja je ove godine trovala popularne programerske alate, poput skenera Trivy i biblioteke LiteLLM, pa je zaraza kroz redovna ažuriranja ulazila u firme koje te alate koriste. Australijska policija procenjuje da je pogođeno više od 1.000 organizacija i ukradeno preko 500.000 pristupnih podataka. Operaciju je na konferenciji LABScon opisao Austin Larsen iz Google-ove obaveštajne grupe za sajber pretnje, a prvi je o njoj pisao Wired. Lažni identitet nije pravljen za TeamPCP, nego je mesecima gradio poverenje sa jednim od aktera iz sajber podzemlja, pa ga je taj poveo sa sobom kad je pozvan u uži krug bande. U četu je bilo desetak naloga. Prema Larsenu, analitičar je samo posmatrao, bez učešća u upadima i bez podsticanja. Iznutra je Google video server sa ukradenim lozinkama i tokenima, pa je pogođene firme na vreme upozoravao, u nekim slučajevima pre nego što bi stigla ucena. Došao je i do exploita koji je jedan od članova bande napravio uz pomoć veštačke inteligencije, za dotad nepoznat propust koji zaobilazi dvofaktorsku prijavu u popularnom alatu za administraciju servera; Google je upozorio proizvođača i, kako navodi, najverovatnije sprečio masovni napad. Tragovi koje je jedan od osumnjičenih ostavljao za sobom odveli su do dvojice mladića iz Perta, 21 i 23 godine, koje je australijska policija uz pomoć FBI-ja uhapsila krajem avgusta. Terete se za ukupno 14 krivičnih dela, od neovlašćene izmene podataka do pranja novca.
Od marta smo na Crvenoj Piluli pratili pohod ove bande: Trivy, LiteLLM, Evropska komisija, OpenAI preko TanStacka. Sada se ispostavlja da je banda veći deo tog vremena bila pod prismotrom. Doušnik nije zaustavio maliciozne pohode, jer su napadi trajali i posle njegovog ulaska među odabrane. Ali je promenio ono što dolazi posle: ukradeni ključevi su gašeni, žrtve su dobijale upozorenja na vreme, a policija spisak osumnjičenih. Priču je, doduše, ispričao sam Google, i nezavisne potvrde detalja za sada nema. Otvoreno je i pitanje granice, jer privatna kompanija pod lažnim imenom među napadačima radi posao koji se dugo smatrao policijskim, a Google sada ima i posebnu jedinicu kojoj je zadatak da napadače ometa, ne samo da ih posmatra. Banda koja je živela od tuđe lakovernosti nije proverila ko boravi u njenom sopstvenom četu.
- Ako su vaše razvojne mašine od marta koristile Trivy, Checkmarx KICS, LiteLLM ili TanStack pakete, proverite da su ključevi i tokeni sa njih stvarno poništeni, a ne samo zamenjeni novim
- Obaveštenja provajdera o izloženim ili opozvanim ključevima ne tretirajte kao spam, jer deo takvih upozorenja stiže upravo iz ovakvih operacija
- Zaključaj verzije zavisnosti kroz lockfile i heš, da se nova, možda zatrovana verzija alata ne povuče automatski
- Alate za administraciju servera preko veba skloni iza VPN-a, jer dvofaktorska prijava ne pomaže kad napadač ima exploit koji je zaobilazi