هکرهای گروه TeamPCP که پیشتر با نفوذ به خط لوله ساخت (build pipeline) ابزار Trivy متعلق به شرکت Aqua Security، بدافزار سرقت اطلاعات را از طریق یک حمله زنجیره تأمین (supply-chain attack) توزیع کرده بودند، به فعالیتهای مخرب خود ادامه دادند. این گروه در ۲۲ مارس با دسترسی مجدد غیرمجاز به سازمان GitHub شرکت، تغییراتی در ۴۴ مخزن (repository) ایجاد کرد، پیشوند «tpcp-docs-» را به نام همه آنها افزود و توضیحات آنها را به «TeamPCP Owns Aqua Security» تغییر داد. همچنین دو نسخه مخرب از Trivy با برچسبهای ۰.۶۹.۵ و ۰.۶۹.۶ روی Docker Hub منتشر شد که حاوی نشانگرهای نفوذ (indicators of compromise) مرتبط با بدافزار سرقت اطلاعات این گروه بودند.
بر اساس تحلیل پلتفرم OpenSourceMalware، هکرها با به خطر انداختن یک حساب سرویس (service account) به نام Argon-DevOps-Mgt که دارای رمز دسترسی شخصی (Personal Access Token) بدون احراز هویت چندعاملی (MFA) بود، به هر دو سازمان GitHub شرکت دسترسی یافتند. این توکن احتمالاً از طریق بدافزار TeamPCP Cloud Stealer که اطلاعاتی نظیر توکنهای GitHub، کلیدهای SSH و اعتبارنامههای ابری را جمعآوری میکند، به سرقت رفته است. Aqua Security اعلام کرد که نسخه تجاری Trivy تحت تأثیر قرار نگرفته و شرکت امنیت سایبری Sygnia را برای کمک در فرآیند بازیابی و تحقیقات جنایی (forensic investigation) به کار گرفته است.
کلمات کلیدی : حمله زنجیره تأمین, هکرهای TeamPCP, بدافزار سرقت اطلاعات, Aqua Security Trivy, نفوذ به GitHub, احراز هویت چندعاملی MFA

نظر شما چیست؟
خوشحال میشویم نظر شما را بدانیم. نظری بنویسید.