Google внедрила агента Mandiant в хакерскую группировку TeamPCP

Хакерская группировка TeamPCP провела одну из самых масштабных атак на цепочку поставок открытого ПО в истории: она заразила вредоносным кодом сотни open-source проектов, воровала учётные записи разработчиков, чтобы распространять заражение дальше, и в какой-то момент выпустила самораспространяющегося червя в стиле «Дюны» для автоматизации атак. В итоге пострадали более тысячи компаний. В прошлом месяце в Австралии были арестованы и обвинены двое предполагаемых участников группировки.
Как теперь стало известно, часть этой истории Google скрывала. Исследователь Google Threat Intelligence Group Остин Ларсен на конференции по безопасности LABScon (её организатор, компания SentinelOne) рассказал, что параллельно с публичным расследованием компания вела тайную операцию. Google проследила цепочку ошибок в операционной безопасности, которые допустил один из двух обвиняемых австралийцев, и передала правоохранительным органам данные, позволившие его идентифицировать. Разведданные Google получала и от другой известной киберпреступной группы, ShinyHunters, которая какое-то время сотрудничала с TeamPCP, а затем разорвала с ней отношения и стала делиться информацией с Google.
Самое неожиданное признание Ларсена: тайный агент Google, сотрудник её дочерней структуры Mandiant, а не сам Ларсен, был внедрён в ближний круг TeamPCP почти с самого начала громкой кампании группировки. По словам Ларсена, «одна из наших персон много месяцев выстраивала доверие с одним из участников, которого пригласили в TeamPCP, и так была добавлена в группу», в результате, как он сформулировал, «по сути, почти с первого дня Mandiant наблюдала за всем происходящим за кулисами». Это позволило Google не только следить за ходом атак изнутри, но и предупреждать потенциальные жертвы и помогать срывать попытки хакеров эксплуатировать уже взломанные компании.
Ключевые факты
- Google Threat Intelligence Group рассказала на конференции LABScon об инфильтрации хакерской группировки TeamPCP.
- Тайный агент Mandiant был внутри ближнего круга TeamPCP почти с самого начала кампании группировки.
- TeamPCP заразила вредоносным кодом сотни open-source проектов, воровала аккаунты разработчиков и выпустила самораспространяющегося червя в стиле «Дюны», взломав более тысячи компаний.
- Google вычислила данные предполагаемых участников по их ошибкам в операционной безопасности и передала их правоохранителям; двое австралийцев были арестованы и обвинены в прошлом месяце.
- Дополнительные сведения Google получила от другой хак-группы ShinyHunters, которая сотрудничала с TeamPCP, а затем разорвала с ней отношения.
Почему это важно
Google впервые публично раскрыла детали многомесячной операции под прикрытием внутри одной из самых разрушительных группировок последних лет, TeamPCP, которая скомпрометировала цепочку поставок open-source ПО и затронула более тысячи компаний. Это редкий случай, когда крупная ИБ-компания не просто расследует атаку постфактум, а месяцами держит своего человека внутри группы атакующих, наблюдая изнутри за подготовкой и ходом атак.
Кому это важно
Специалистам по кибербезопасности и компаниям, зависящим от open-source библиотек: TeamPCP заражала сотни таких проектов и воровала аккаунты разработчиков, так что атака затрагивала всю цепочку поставок. Важно это и для исследователей threat intelligence, как пример методики долгосрочного внедрения в киберпреступную группировку, и для тех, кто следит за темой supply-chain-атак в целом.
Как это применить
Прямого практического рецепта источник не даёт, это рассказ о завершённом расследовании, а не инструкция. Общий урок: компании, столкнувшиеся с supply-chain-атаками, могут привлекать специализированные подразделения вроде Mandiant не только для реагирования на уже случившийся инцидент, но и для долгосрочного скрытого наблюдения за группировкой, а обмен сведениями между конкурирующими или бывшими союзными киберпреступными группами (как в случае с ShinyHunters) может становиться источником информации для правоохранительных органов.
Можно ли доверять
Материал основан на публичном докладе исследователя Google Threat Intelligence Group Остина Ларсена на профильной конференции LABScon и на его интервью WIRED, то есть на прямых словах представителя компании, которая вела расследование. Источник, Ars Technica, специализированное издание по безопасности, пересказывающее выступление с указанием имени и должности спикера.
Риски и подводные камни
Все детали операции излагаются со слов одной стороны, самой Google, заинтересованной в благоприятной подаче своей роли. Источник не раскрывает, как именно закончилось внедрение агента и не была ли его личность в итоге раскрыта группировкой, а также не называет имена арестованных в Австралии и точную дату ареста, ограничиваясь формулировкой «в прошлом месяце».
«По сути, почти с первого дня Mandiant наблюдала за всем происходящим за кулисами.»
— Остин Ларсен, исследователь Google Threat Intelligence Group