Các hacker trao đổi vai trò: nhóm mới PCPJack chiếm đoạt các mạng lây nhiễm.
Nhóm hacker mới PCPJack “đánh bại” TeamPCP
*SentinelOne* phát hiện một nhóm tội phạm mạng chưa được biết đến đã xâm nhập vào các hệ thống trước đây bị nhiễm bởi nhóm TeamPCP và đẩy lùi thành viên của nó. Nhóm mới – PCPJack – loại bỏ phần mềm độc hại TeamPCP và cài đặt công cụ riêng để đánh cắp thông tin đăng nhập.
Cách hoạt động của PCPJack
1. Xâm nhập
Các hacker vào các hệ thống đã bị nhiễm TeamPCP, nơi họ đặt phần mềm độc hại của mình.
2. Phân phối
Phần mềm độc hại lan truyền qua cơ sở hạ tầng đám mây của nạn nhân như một con sâu mạng và đánh cắp dữ liệu đăng nhập.
3. Chuyển dữ liệu
Thông tin bị đánh cắp được gửi tới máy chủ của kẻ tấn công.
4. Theo dõi mục tiêu
Công cụ PCPJack theo dõi số lượng mục tiêu; kết quả là họ đã đẩy lùi thành viên TeamPCP.
Thông tin về TeamPCP
TeamPCP thu hút sự chú ý nhờ chuỗi các cuộc tấn công gây ấn tượng:
- xâm nhập cơ sở hạ tầng đám mây của Ủy ban Châu Âu,
- cuộc tấn công quy mô lớn vào trình quét lỗ hổng Trivy phổ biến, ảnh hưởng đến các công ty như LiteLLM và startup Mercor.
Ai đứng sau PCPJack?
Alex Delamotte (người nghiên cứu cao cấp, SentinelOne) vẫn chưa xác định người tổ chức. Cô đưa ra ba giả thuyết:
1. Các thành viên cũ không hài lòng của TeamPCP;
2. Nhóm đối thủ cạnh tranh;
3. Bên thứ ba đã tạo công cụ riêng dựa trên mẫu TeamPCP.
> “Các dịch vụ mà PCPJack nhắm tới phần lớn trùng khớp với mục tiêu của các cuộc tấn công tháng 12 và tháng 1 của TeamPCP, trước khi nhóm được cho là thay đổi thành viên vào tháng 2-3,” Delamotte nhận xét.
Nhóm cũng quét internet để tìm dịch vụ mở (Docker, MongoDB), nhưng mục tiêu chính của họ là đẩy lùi các đối thủ khỏi TeamPCP.
Động cơ tài chính
Mục tiêu của PCPJack hoàn toàn mang tính tài chính:
1. Bán lại dữ liệu đăng nhập bị đánh cắp;
2. Bán quyền truy cập vào hệ thống đã bị xâm nhập;
3. Yêu cầu tiền chuộc trực tiếp từ nạn nhân.
Các hacker không sử dụng khai thác tiền điện tử – chiến lược này cần nhiều thời gian hơn để sinh lợi, theo nhận định của Delamotte. Trong một số cuộc tấn công, họ sử dụng tên miền phishing và trang web hỗ trợ kỹ thuật giả mạo.
Như vậy, PCPJack là một “đứa chó hung hãn” không chỉ chiếm lĩnh các hệ thống đã bị nhiễm TeamPCP mà còn tích cực tìm kiếm lỗ hổng mới trong đám mây để biến dữ liệu đánh cắp thành lợi nhuận.
Bình luận (0)
Chia sẻ ý kiến của bạn — vui lòng lịch sự và đúng chủ đề.
Đăng nhập để bình luận