آخرین اخبار:
19:01 30 / 06 /1405

جاسوس سایبری گوگل نقشه‌های هکرها علیه نرم‌افزارهای متن‌باز را نقش بر آب کرد

حمله سایبری گروه هکری
گروه اطلاعات تهدید گوگل فاش کرد یکی از پژوهشگران مخفی شرکت مندیانت از ماه‌ها قبل اعتماد یکی از هکرها را جلب کرده و در اوج حملات زنجیره تأمین TeamPCP به حلقه داخلی این گروه راه یافته بود. این نفوذ به گوگل اجازه داد سرقت اطلاعات ورود صدها قربانی را از داخل زیر نظر بگیرد، برای مسدود کردن اعتبارنامه‌های دزدیده‌شده اقدام کند و اطلاعاتی را که بعدها به شناسایی اعضای مظنون گروه کمک کرد در اختیار پلیس قرار دهد.

به گزارش خبرگزاری آنا TeamPCP از اواخر سال ۲۰۲۵ فعالیت خود را آغاز کرد و با آلوده کردن نرم‌افزار‌ها و بسته‌های متن‌باز، اطلاعات ورود توسعه‌دهندگان را سرقت می‌کرد تا از همان حساب‌ها برای آلوده کردن پروژه‌های بیشتری استفاده کند. این چرخه به گروه اجازه داد دامنه حملات خود را بار‌ها گسترش دهد و ابزار‌هایی مانند Trivy، ‏LiteLLM و TanStack و همچنین زیرساخت شرکت‌هایی مانند Checkmarx و Mistral AI را هدف قرار دهد. گوگل این گروه را با شناسه UNC۶۷۸۰ دنبال می‌کند و می‌گوید عملیات آن از اسفند ۱۴۰۴ به حملات گسترده علیه زنجیره تأمین نرم‌افزار در مخازنی مانند PyPI، ‏npm و Docker Hub تبدیل شده بود.

نفوذ به اتاق گفت‌وگوی ۱۲ نفره هکر‌ها

به گفته آستین لارسن، پژوهشگر گروه اطلاعات تهدید گوگل، یکی از هویت‌های مخفی مندیانت ماه‌ها روی جلب اعتماد فردی کار کرده بود که بعد‌ها به TeamPCP پیوست و همین ارتباط باعث شد پژوهشگر گوگل نیز از اوایل فروردین به جمع اعضای اصلی گروه راه پیدا کند. وی یکی از حدود ۱۲ نفری بود که به اتاق گفت‌وگوی مرکزی گروه با نام CanisterWorm دسترسی داشتند و به گفته لارسن، مندیانت تقریباً از نخستین روز‌های فعالیت جدی TeamPCP می‌توانست اتفاقات پشت صحنه را مشاهده کند. گوگل تأکید کرده این پژوهشگر در هیچ حمله غیرقانونی شرکت نکرده و تنها به اندازه‌ای در گفت‌و‌گو‌ها حضور داشته که هویت پوششی وی مشکوک به نظر نرسد.

دسترسی داخلی فقط به پیام‌های گروه محدود نبود و پژوهشگر مخفی به سروری رسید که TeamPCP اطلاعات سرقت‌شده قربانیان را روی آن نگهداری می‌کرد. این مجموعه شامل نام کاربری، رمزعبور و توکن‌های دسترسی بود که هکر‌ها می‌توانستند برای ورود به سرویس‌های سازمانی یا اخاذی از شرکت‌ها استفاده کنند. به دلیل تعداد زیاد قربانیان، گوگل به جای تماس جداگانه با همه صاحبان حساب‌ها ابتدا سراغ ارائه‌دهندگانی مانند آمازون وب سرویسز و مایکروسافت رفت تا اعتبارنامه‌های دزدیده‌شده سریع‌تر باطل شوند. تیم لارسن سپس صد‌ها هشدار برای ارائه‌دهندگان خدمات و شرکت‌های آسیب‌دیده فرستاد تا مسیر سوءاستفاده از این اطلاعات بسته شود.

کشف آسیب‌پذیری روز صفر ساخته‌شده با کمک هوش مصنوعی

دیدن گفت‌و‌گو‌های داخلی TeamPCP یک مورد متفاوت را نیز آشکار کرد. یکی از اعضای گروه از ابزار هوش مصنوعی برای توسعه کدی استفاده کرده بود که می‌توانست از یک آسیب‌پذیری ناشناخته در نرم‌افزار ورود پرکاربرد سوءاستفاده و احراز هویت ۲ مرحله‌ای را دور بزند. گوگل نسخه‌ای از کد را به دست آورد و پس از آزمایش متوجه شد با چند اصلاح قابل استفاده است؛ سپس سازنده نرم‌افزار را مطلع کرد تا نقص امنیتی پیش از گسترش حمله برطرف شود. گوگل پیش‌تر در گزارشی عمومی استفاده مجرمان سایبری از هوش مصنوعی برای توسعه یک آسیب‌پذیری روز صفر و ساخت اسکریپت پایتون جهت دور زدن احراز هویت ۲ مرحله‌ای را تأیید کرده بود، اما در آن زمان نام TeamPCP و نحوه دسترسی شرکت به کد را اعلام نکرد.

این مورد در شرایطی رخ داد که TeamPCP خود نیز برای توسعه حملات زنجیره تأمین از محیط‌های هوش مصنوعی سوءاستفاده می‌کرد. گزارش تازه گروه اطلاعات تهدید گوگل می‌گوید این گروه علاوه بر سرقت اعتبارنامه‌های عادی، اطلاعات مربوط به ابزار‌های هوش مصنوعی و حساب‌های توسعه‌دهندگان را نیز جمع‌آوری می‌کرد و در بعضی حملات حتی مخازن اختصاصی هوش مصنوعی قربانیان هدف قرار گرفته بودند. ترکیب دسترسی به زنجیره تأمین نرم‌افزار، حساب‌های توسعه‌دهندگان و ابزار‌های هوش مصنوعی امکان می‌داد یک نفوذ اولیه به سرعت به شرکت‌ها و پروژه‌های دیگری سرایت کند.

اختلاف داخلی مسیر تحقیقات را تغییر داد

TeamPCP با وجود دسترسی به حجم بزرگی از اطلاعات دزدیده‌شده ظاهراً در تبدیل آن‌ها به درآمد موفقیت زیادی نداشت و برای اخاذی از قربانیان با گروه‌های مجرم دیگری همکاری کرد. یکی از این گروه‌ها ShinyHunters بود که پس از چند هفته همکاری، طبق روایت لارسن بدون تقسیم درآمد از همان اطلاعات برای اخاذی‌های مستقل استفاده کرد و حتی نسخه‌ای کامل از گفت‌و‌گو‌های داخلی TeamPCP را برای وی فرستاد. اعضای TeamPCP پس از پی بردن به این اختلاف حلقه داخلی را کوچک‌تر کردند، اطلاعات را به سروری تازه انتقال دادند و چند نفر از جمله پژوهشگر مخفی گوگل را از CanisterWorm کنار گذاشتند.

از دست رفتن دسترسی داخلی تحقیقات را متوقف نکرد. لارسن می‌گوید بررسی اشتباهات امنیت عملیاتی اعضای گروه، اطلاعات نشت‌کرده از انجمن‌های هکری و ردپای حساب‌های اینترنتی در نهایت به شناسایی یکی از مظنونان کمک کرد. یک حساب مرتبط با TeamPCP به نشانی جیمیلی متصل بود که سرنخ‌های قدیمی‌تر آن به حساب پرداخت و هویت واقعی فرد می‌رسید و گوگل بعداً دریافت بخشی از داده‌های سرقت‌شده نیز روی گوگل درایوی متصل به همان حساب پشتیبان‌گیری شده است. این اطلاعات در اختیار FBI قرار گرفت و پس از طی مراحل قانونی، پلیس استرالیا در مرداد ۲ نفر را که مقام‌ها از آن‌ها به‌عنوان اعضای اصلی TeamPCP یاد کرده‌اند بازداشت کرد.

گوگل از گزارش تهدید به اخلال مستقیم در حملات می‌رود

لارسن این عملیات را بخشی از تغییر رویکرد امنیتی گوگل می‌داند که فقط به رصد مهاجمان و انتشار گزارش درباره فعالیت آن‌ها محدود نمی‌شود. گروه اطلاعات تهدید گوگل اکنون اخلال مستقیم در عملیات مهاجمان، باطل کردن اطلاعات ورود سرقت‌شده، هشدار دادن به قربانیان و همکاری با نیرو‌های انتظامی را نیز بخشی از مأموریت خود می‌داند. فعالیت TeamPCP نیز نمونه‌ای از چرایی این رویکرد است، زیرا آلوده شدن یک بسته متن‌باز می‌توانست اعتبارنامه یک توسعه‌دهنده را به سرقت ببرد و همان حساب به نقطه شروع حمله بعدی علیه نرم‌افزاری تبدیل شود که هزاران سازمان دیگر از آن استفاده می‌کنند.

انتهای پیام/

ارسال نظر