谷歌安全研究员卧底到黑客团队TeamPCP中 从内部收集信息和进行破坏行为
谷歌威胁情报团队日前在安全会议中透露,谷歌旗下公司 Mandiant 的安全研究员曾秘密潜伏到黑客团队 TeamPCP 的核心聊天群,持续监控该黑客团队针对开源软件生态系统发动的大规模供应链攻击。既然是卧底那当然也有卧底的好处,在黑客发起攻击前谷歌就已经提前协助受影响的企业和云服务商处置被盗的凭证。

这名安全研究员被谷歌指派潜伏到黑客团伙中,为此团队花费时间建立虚拟角色并与某黑客互动建立信任,这名黑客是受邀参与 TeamPCP 团队的,基于这层信任所以谷歌团队的卧底分析师也成功被接纳并进入核心聊天群。
这个核心聊天群共有 12 人,主要讨论攻击进展、成功窃取的数据以及制定后续勒索计划等,TeamPCP 开发的蠕虫病毒可以在短时间内感染大量应用并窃取企业敏感数据,然后再通过敏感数据向企业勒索,如果企业不支付赎金那敏感数据就有可能被公开。
在这场攻防战中谷歌安全团队的分析师担任的是内鬼角色,这名分析师发现黑客将大量用户名、密码和访问凭证集中存储在服务器中。相关线索被上报给谷歌安全团队,谷歌安全团队没有挨个通知受影响的企业 (因为效率太低),而是直接联系亚马逊 AWS 批量吊销所有已经泄露的凭证。
完成凭证吊销后谷歌随后开始向受害企业发送邮件,帮助受害企业快速完成凭证轮换和收紧访问权限,这样黑客无法再通过泄露的凭证访问受害企业的内部设施并窃取数据。卧底分析师从未参与过发起攻击行动,而卧底行动则帮助谷歌收集 TeamPCP 更多内部信息。
值得注意的是谷歌透露,卧底分析师根据黑客在内部聊天群中的操作失误,向执法机构提供与涉嫌成员相关的线索。需要说明的是,TeamPCP 成员也都是通过互联网沟通的,这些成员分散在各个国家并且成员之间不知道对方的真实身份。
而早前美国联邦调查局和澳大利亚警方合作,在澳大利亚逮捕两名 TeamPCP 核心成员,虽然谷歌没详细说但大概率这两名核心成员被逮捕应该就和卧底分析师有关。
-
微软删除Shai-Hulud蠕虫病毒开源库 相关账号也被封禁无法再发布内容
昨天专注于供应链攻击的黑客团队 TeamPCP 开源发布用于 NPM 生态系统的蠕虫病毒 Shai-Hulud (名称取自科幻小说沙丘中的沙虫),下游黑客只需要按需修改里面的部分选项和 C2 命令控制
[广告]赞助链接:
关注数据与安全,洞悉企业级服务市场:https://www.ijiandao.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注KnowSafe微信公众号随时掌握互联网精彩
- iTrustSSL以极致性价比重塑“最便宜”安全标杆
- CLM实战指南:如何实现证书生命周期的全流程自动化
- 密码管理器1Password免费1年家庭版再次上线 可通过导出方式免费白嫖
- 微软发布紧急带外更新修复Office 2016安装安全更新后出现的大范围崩溃问题
- Nginx Proxy Manager Nginx 可视化管理工具
- 高通推出面向物联网优化的超低功耗LTE调制解调器,集成地面定位支持
- 华为坚定赋能、使能伙伴 携手共赢商业市场
- 买卖 DALL·E、GPT-3 提示词赚钱,结果还是要被 AI “抢饭碗”?
- 在看 | 一周网安回顾(2022.4.2-2022.4.8)
- 历史上的今天:首条海底光缆开通;VeriSign 收购 Network Solutions;计算机图形学先驱诞生
- 因一个计算机故障而“停工”!观测宇宙 30 多年的哈勃太空望远镜还能坚持多久?
- 为什么我们很难看到代码 5 分钟前的样子?



