Google analisti TeamPCP korsan grubunun içine sızıp saldırıyı içeriden izledi
Google, Mandiant ekibinden bir analistin TeamPCP adlı tedarik zinciri korsan grubuna erken aşamada sızdığını ve bu sayede saldırı kampanyasını gerçek zamanlı izleyip hedefleri uyardığını açıkladı.
Google Threat Intelligence Group, Mandiant bünyesinden bir analistin TeamPCP adlı tedarik zinciri korsan grubunun çekirdek ekibine gizlice sızdığını ortaya çıkardı. Analistin bu ağa erişimi, Google’a operasyonu içeriden takip etme imkânı verdi.
TeamPCP, yüzlerce open‑source projeye zararlı kod ekleyerek, geliştirici hesaplarını ele geçirerek ve Dune temalı, kendi kendini yayabilen bir worm kullanarak saldırılarını yürüttü. Bu kampanya sonucunda binin üzerinde organizasyonun ihlal edildiği ve olayın büyük bir yazılım tedarik zinciri vakasına dönüştüğü belirtiliyor.
Google, sızma sırasında toplanan veriler sayesinde saldırı kampanyasını gerçek zamanlı izledi, etkilenen kurumları uyardı ve TeamPCP’nin güvenlik açıklarını sömürme girişimlerini bozmaya çalıştı.
Araştırmacı Austin Larsen, TeamPCP operasyonuna ilişkin teknik ayrıntıları ve soruşturma sürecini SentinelOne’ın LABScon güvenlik konferansında sunuyor.
Google, şüpheli bir Avustralyalının operasyonel güvenlik hatalarını ek istihbaratla eşleştirdiğini ve bu kişiye dair kimlik bilgilerini kolluk kuvvetlerine ilettiğini aktarıyor. Bu ek istihbaratın bir kısmı, bir dönem TeamPCP ile çalışan ancak sonrasında onlara karşı konumlanan siber suç grubu ShinyHunters’tan geldi.
Google’a göre Mandiant analistinin TeamPCP’nin iç çemberine sızması, grubun kamuya açık faaliyetlerinin neredeyse başlangıcına kadar uzanıyor.
Neden önemli
TeamPCP’nin yüzlerce open‑source projeyi zehirleyip binin üzerinde kurumu etkilemesi, tedarik zinciri saldırılarının açık kaynak ekosistemi üzerinden ne kadar geniş bir alana yayılabildiğini gösteriyor. Google’ın Mandiant analistiyle gruba erken aşamada sızabilmiş olması, büyük bir kampanyayı içeriden izleyerek kurbanları uyarmanın ve saldırıların etkisini sınırlamanın mümkün olabildiğini ortaya koyuyor. ShinyHunters’tan alınan ek bilgiler ve operasyonel güvenlik hatalarının analiz edilmesiyle bir Avustralyalı şüpheliye dair detayların kolluk kuvvetlerine aktarılması, bu tür grupların yalnızca teknik önlemlerle değil, cezai soruşturmalarla da baskı altına alınabildiğine işaret ediyor.