SecBoard
Zurück zur Übersicht

Two Alleged ‘TeamPCP’ Hackers Arrested in Australia

KrebsOnSecurity·
Originalartikel lesen bei KrebsOnSecurity

Die australische Polizei hat zwei mutmaßliche Mitglieder der Cybercrime-Gruppe TeamPCP festgenommen. Diese Gruppe wird für die längste Serie von Software-Lieferkettenangriffen verantwortlich gemacht, bei denen Tausende globaler Unternehmen durch bösartige Open-Source-Software geschädigt wurden. Betroffene Unternehmen sollten ihre Systeme auf Kompromittierungen überprüfen und Sicherheitsmaßnahmen verstärken, insbesondere im Hinblick auf Open-Source-Software und Entwicklerzugangsdaten.

Kurzfassung

Die australische Polizei hat zwei mutmaßliche Mitglieder der Cybercrime-Gruppe TeamPCP festgenommen, die für umfangreiche Software-Lieferkettenangriffe verantwortlich gemacht wird. Diese Gruppe hat bösartigen Code in Open-Source-Software eingebettet und einen sich selbst verbreitenden Wurm namens Shai-Hulud eingesetzt. Tausende globaler Unternehmen und Softwareentwickler sind von diesen Taktiken betroffen, die den Diebstahl von Zugangsdaten und die Veröffentlichung bösartiger Softwareversionen umfassen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Tausende globaler Unternehmen und Softwareentwickler, insbesondere solche, die Open-Source-Software nutzen oder in der Software-Lieferkette tätig sind. Die Automobilindustrie ist eine der genannten Branchen.

Warum relevant

Organisationen, die Open-Source-Software nutzen, sind einem erhöhten Risiko ausgesetzt, da bösartiger Code in die Lieferkette eingeschleust werden kann. Der Diebstahl von Zugangsdaten und die Kompromittierung von Cloud-Umgebungen können weitreichende Folgen haben.

Realistisches Worst Case

Eine umfassende Kompromittierung von Unternehmens-Cloud-Umgebungen durch den Wurm Shai-Hulud, Datenexfiltration und Erpressung, resultierend aus der Nutzung manipulierter Open-Source-Software und gestohlenen Entwicklerzugangsdaten.

Handlungsempfehlung

Überprüfen Sie alle genutzten Open-Source-Softwarekomponenten auf Integrität und mögliche Manipulationen. Stärken Sie die Sicherheitsmaßnahmen für Entwicklerzugangsdaten und implementieren Sie robuste Cloud-Sicherheitskontrollen.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle in der Organisation verwendeten Open-Source-Softwarepakete auf bekannte bösartige Versionen oder ungewöhnliche Änderungen im Code.
  • Validieren Sie die Implementierung von Multi-Faktor-Authentifizierung (MFA) und Least-Privilege-Prinzipien für alle Entwicklerkonten und den Zugriff auf Code-Repositories.
  • Führen Sie regelmäßige Audits und Penetrationstests für Cloud-Umgebungen durch, um potenzielle Schwachstellen und die Ausbreitung von Würmern wie Shai-Hulud zu identifizieren.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1195 Supply Chain CompromiseHighDiese Gruppe wird für die längste Serie von Software-Lieferkettenangriffen verantwortlich gemacht, bei denen Tausende globaler Unternehmen durch bösartige Open-Source-Software geschädigt wurden.
Credential AccessT1552 Unsecured CredentialsHighihre Taktiken, die den Diebstahl von Zugangsdaten und die Veröffentlichung bösartiger Softwareversionen umfassen.
PersistenceT1574 Hijack Execution FlowLowDiese Gruppe hat bösartigen Code in Open-Source-Software eingebettet
Lateral MovementT1021 Remote ServicesHigheinen sich selbst verbreitenden Wurm, Shai-Hulud, um Unternehmens-Cloud-Umgebungen zu kompromittieren
ImpactT1486 Data Encrypted for ImpactLowund Opfer zu erpressen.
Offene Punkte
  • Die genaue Anzahl der betroffenen Unternehmen ist nicht spezifiziert.
  • Die spezifischen Open-Source-Softwarepakete, die manipuliert wurden, sind nicht genannt.
  • Die genauen Methoden des Zugangs zu Entwicklerzugangsdaten sind nicht detailliert beschrieben.
  • Die spezifischen Cloud-Umgebungen, die kompromittiert wurden, sind nicht genannt.
  • Die Art der Erpressung (z.B. Ransomware, Offenlegung von Daten) ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Ja
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure

Abgleich mit dem MITRE-ATT&CK-Katalog

Themen
BreadcrumbsNe'er-Do-Well NewsRansomwareAikido SecurityBulkDMTCharlie EriksenConstella IntelligencecybercatsdomaintoolsEllis