جاسوس سایبری گوگل نقشههای هکرها علیه نرمافزارهای متنباز را نقش بر آب کرد
به گزارش خبرگزاری آنا؛ TeamPCP از اواخر سال ۲۰۲۵ فعالیت خود را آغاز کرد و با آلوده کردن نرمافزارها و بستههای متنباز، اطلاعات ورود توسعهدهندگان را سرقت میکرد تا از همان حسابها برای آلوده کردن پروژههای بیشتری استفاده کند. این چرخه به گروه اجازه داد دامنه حملات خود را بارها گسترش دهد و ابزارهایی مانند Trivy، LiteLLM و TanStack و همچنین زیرساخت شرکتهایی مانند Checkmarx و Mistral AI را هدف قرار دهد. گوگل این گروه را با شناسه UNC۶۷۸۰ دنبال میکند و میگوید عملیات آن از اسفند ۱۴۰۴ به حملات گسترده علیه زنجیره تأمین نرمافزار در مخازنی مانند PyPI، npm و Docker Hub تبدیل شده بود.
نفوذ به اتاق گفتوگوی ۱۲ نفره هکرها
به گفته آستین لارسن، پژوهشگر گروه اطلاعات تهدید گوگل، یکی از هویتهای مخفی مندیانت ماهها روی جلب اعتماد فردی کار کرده بود که بعدها به TeamPCP پیوست و همین ارتباط باعث شد پژوهشگر گوگل نیز از اوایل فروردین به جمع اعضای اصلی گروه راه پیدا کند. وی یکی از حدود ۱۲ نفری بود که به اتاق گفتوگوی مرکزی گروه با نام CanisterWorm دسترسی داشتند و به گفته لارسن، مندیانت تقریباً از نخستین روزهای فعالیت جدی TeamPCP میتوانست اتفاقات پشت صحنه را مشاهده کند. گوگل تأکید کرده این پژوهشگر در هیچ حمله غیرقانونی شرکت نکرده و تنها به اندازهای در گفتوگوها حضور داشته که هویت پوششی وی مشکوک به نظر نرسد.
دسترسی داخلی فقط به پیامهای گروه محدود نبود و پژوهشگر مخفی به سروری رسید که TeamPCP اطلاعات سرقتشده قربانیان را روی آن نگهداری میکرد. این مجموعه شامل نام کاربری، رمزعبور و توکنهای دسترسی بود که هکرها میتوانستند برای ورود به سرویسهای سازمانی یا اخاذی از شرکتها استفاده کنند. به دلیل تعداد زیاد قربانیان، گوگل به جای تماس جداگانه با همه صاحبان حسابها ابتدا سراغ ارائهدهندگانی مانند آمازون وب سرویسز و مایکروسافت رفت تا اعتبارنامههای دزدیدهشده سریعتر باطل شوند. تیم لارسن سپس صدها هشدار برای ارائهدهندگان خدمات و شرکتهای آسیبدیده فرستاد تا مسیر سوءاستفاده از این اطلاعات بسته شود.
کشف آسیبپذیری روز صفر ساختهشده با کمک هوش مصنوعی
دیدن گفتوگوهای داخلی TeamPCP یک مورد متفاوت را نیز آشکار کرد. یکی از اعضای گروه از ابزار هوش مصنوعی برای توسعه کدی استفاده کرده بود که میتوانست از یک آسیبپذیری ناشناخته در نرمافزار ورود پرکاربرد سوءاستفاده و احراز هویت ۲ مرحلهای را دور بزند. گوگل نسخهای از کد را به دست آورد و پس از آزمایش متوجه شد با چند اصلاح قابل استفاده است؛ سپس سازنده نرمافزار را مطلع کرد تا نقص امنیتی پیش از گسترش حمله برطرف شود. گوگل پیشتر در گزارشی عمومی استفاده مجرمان سایبری از هوش مصنوعی برای توسعه یک آسیبپذیری روز صفر و ساخت اسکریپت پایتون جهت دور زدن احراز هویت ۲ مرحلهای را تأیید کرده بود، اما در آن زمان نام TeamPCP و نحوه دسترسی شرکت به کد را اعلام نکرد.
این مورد در شرایطی رخ داد که TeamPCP خود نیز برای توسعه حملات زنجیره تأمین از محیطهای هوش مصنوعی سوءاستفاده میکرد. گزارش تازه گروه اطلاعات تهدید گوگل میگوید این گروه علاوه بر سرقت اعتبارنامههای عادی، اطلاعات مربوط به ابزارهای هوش مصنوعی و حسابهای توسعهدهندگان را نیز جمعآوری میکرد و در بعضی حملات حتی مخازن اختصاصی هوش مصنوعی قربانیان هدف قرار گرفته بودند. ترکیب دسترسی به زنجیره تأمین نرمافزار، حسابهای توسعهدهندگان و ابزارهای هوش مصنوعی امکان میداد یک نفوذ اولیه به سرعت به شرکتها و پروژههای دیگری سرایت کند.
اختلاف داخلی مسیر تحقیقات را تغییر داد
TeamPCP با وجود دسترسی به حجم بزرگی از اطلاعات دزدیدهشده ظاهراً در تبدیل آنها به درآمد موفقیت زیادی نداشت و برای اخاذی از قربانیان با گروههای مجرم دیگری همکاری کرد. یکی از این گروهها ShinyHunters بود که پس از چند هفته همکاری، طبق روایت لارسن بدون تقسیم درآمد از همان اطلاعات برای اخاذیهای مستقل استفاده کرد و حتی نسخهای کامل از گفتوگوهای داخلی TeamPCP را برای وی فرستاد. اعضای TeamPCP پس از پی بردن به این اختلاف حلقه داخلی را کوچکتر کردند، اطلاعات را به سروری تازه انتقال دادند و چند نفر از جمله پژوهشگر مخفی گوگل را از CanisterWorm کنار گذاشتند.
از دست رفتن دسترسی داخلی تحقیقات را متوقف نکرد. لارسن میگوید بررسی اشتباهات امنیت عملیاتی اعضای گروه، اطلاعات نشتکرده از انجمنهای هکری و ردپای حسابهای اینترنتی در نهایت به شناسایی یکی از مظنونان کمک کرد. یک حساب مرتبط با TeamPCP به نشانی جیمیلی متصل بود که سرنخهای قدیمیتر آن به حساب پرداخت و هویت واقعی فرد میرسید و گوگل بعداً دریافت بخشی از دادههای سرقتشده نیز روی گوگل درایوی متصل به همان حساب پشتیبانگیری شده است. این اطلاعات در اختیار FBI قرار گرفت و پس از طی مراحل قانونی، پلیس استرالیا در مرداد ۲ نفر را که مقامها از آنها بهعنوان اعضای اصلی TeamPCP یاد کردهاند بازداشت کرد.
گوگل از گزارش تهدید به اخلال مستقیم در حملات میرود
لارسن این عملیات را بخشی از تغییر رویکرد امنیتی گوگل میداند که فقط به رصد مهاجمان و انتشار گزارش درباره فعالیت آنها محدود نمیشود. گروه اطلاعات تهدید گوگل اکنون اخلال مستقیم در عملیات مهاجمان، باطل کردن اطلاعات ورود سرقتشده، هشدار دادن به قربانیان و همکاری با نیروهای انتظامی را نیز بخشی از مأموریت خود میداند. فعالیت TeamPCP نیز نمونهای از چرایی این رویکرد است، زیرا آلوده شدن یک بسته متنباز میتوانست اعتبارنامه یک توسعهدهنده را به سرقت ببرد و همان حساب به نقطه شروع حمله بعدی علیه نرمافزاری تبدیل شود که هزاران سازمان دیگر از آن استفاده میکنند.
انتهای پیام/