ハッカーたちは役割を交代します:新しいグループPCPJackが感染したネットワークを掌握します。
新しいハッカーグループPCPJackがTeamPCPを「排除」する
*SentinelOne* は、既にTeamPCPに感染したシステムに侵入し、そのメンバーを追い出す未知のサイバー犯罪組織を発見しました。新しいグループ・PCPJackは、TeamPCPのマルウェアを削除し、自社のデータ窃盗ツールを導入します。
PCPJackの仕組み
1. 侵入
ハッカーは既に感染したTeamPCPシステムに入り込み、自らのマルウェアを配置します。
2. 拡散
マルウェアは被害者のクラウドインフラ全体にネットワークバグのように拡散し、認証情報を盗みます。
3. データ転送
盗まれた情報は攻撃者のサーバーへ送信されます。
4. ターゲット追跡
PCPJackツールはターゲット数をカウントし、その結果TeamPCPメンバーをすでに排除しています。
TeamPCPについて
TeamPCPは以下の注目攻撃で知られています:
- 欧州委員会のクラウドインフラ侵入
- 人気脆弱性スキャナーTrivyへの大規模攻撃、LiteLLMやスタートアップMercorなどが被害に
PCPJackの背後にいる人物は?
SentinelOne のシニアリサーチャー アレックス・デラモットはまだ組織者を特定していません。彼女は3つの仮説を提示しました:
1. TeamPCP元メンバーの不満
2. 競合グループ
3. TeamPCPを模倣した独自ツールを作成した第三者
> 「PCPJackが狙うサービスは、12月と1月のTeamPCP攻撃でターゲットにされていたものと大きく一致し、2月〜3月にグループ構成が変わる前の仮定された変更を示唆しています」とデラモットは述べています。
このグループはインターネット上の公開サービス(Docker, MongoDBなど)もスキャンしますが、主な目的はTeamPCPから競合他社を排除することです。
金銭的動機
PCPJackの目標は純粋に金銭的です:
1. 盗まれた認証情報の再販
2. コンプロマイズされたシステムへのアクセス販売
3. 被害者からの直接脅迫
ハッカーは暗号通貨採掘を行わず、デラモットによれば利益を得るには時間がかかります。いくつかの攻撃ではフィッシングドメインと偽サポートサイトを使用します。
したがって、PCPJackは既に感染したTeamPCPシステムを乗っ取るだけでなく、新たなクラウド脆弱性を積極的に探し出して盗まれたデータをマネタイズする攻撃的な「犬」のような存在です
コメント (0)
感想を共有してください。礼儀正しく、話題に沿ってお願いします。
コメントするにはログイン