Een nieuwe hackinggroep, bekend als TeamPCP, voert een aanhoudende campagne waarbij een zelfverspreidende en tot nu toe onbekende achterdeur wordt verspreid, gecombineerd met een datawiper die gericht is op systemen in Iran. De groep werd voor het eerst zichtbaar in december toen onderzoekers van beveiligingsbedrijf Flare een worm ontdekten die cloudgebaseerde platformen aanviel die onvoldoende beveiligd waren. Het doel was het opzetten van een gedistribueerde proxy- en scaninfrastructuur om servers te compromitteren voor datadiefstal, ransomware, afpersing en cryptomining.
TeamPCP staat bekend om het gebruik van grootschalige automatisering en de integratie van bekende aanvalstechnieken. Recentelijk voerde de groep een supply-chain aanval uit door vrijwel alle versies van de veelgebruikte Trivy kwetsbaarheidsscanner te compromitteren, nadat zij toegang hadden gekregen tot het GitHub-account van Aqua Security, de maker van Trivy. Vervolgens verspreidde TeamPCP malware die worm-achtig is, wat betekent dat deze zich automatisch kan verspreiden naar nieuwe systemen zonder dat slachtoffers actie hoeven te ondernemen.
De malware zoekt op geïnfecteerde machines naar toegangstokens voor de npm repository en besmet pakketten die gepubliceerd kunnen worden door nieuwe versies met kwaadaardige code te creëren. Onderzoekers van Aikido zagen dat de worm binnen 60 seconden 28 pakketten aanviel. Waar aanvankelijk handmatige verspreiding nodig was, verwijderden latere versies deze beperking, waardoor de worm zich nog sneller kon verspreiden. De worm werd bestuurd via een zeldzaam mechanisme: een canister gebaseerd op het Internet Computer Protocol, een zelfuitvoerend smart contract dat moeilijk te verwijderen of aan te passen is door derden. Dit canister verwees naar steeds wisselende servers met kwaadaardige binaries, waardoor de aanvallers de controle konden behouden.
Geïnfecteerde systemen rapporteerden elke 50 minuten aan het canister. Volgens Aikido-onderzoeker Charlie Eriksen werd het canister zondagavond uitgeschakeld en is het niet langer beschikbaar. Hoewel het niet zo betrouwbaar bleek als aanvankelijk gedacht, had het voor een periode systemen kunnen wissen. De malware, door Aikido CanisterWorm genoemd, richt zich op CI/CD-pijplijnen die gebruikt worden voor snelle softwareontwikkeling en -uitrol. Ontwikkelaars of pijplijnen die het geïnfecteerde pakket installeren en toegang hebben tot een npm-token, worden onbewust verspreiders van de worm, die zo downstream gebruikers besmet.
In een latere update voegde TeamPCP een extra payload toe: een wiper die exclusief Iraanse machines aanvalt. De worm controleert of een systeem zich in de Iraanse tijdzone bevindt of voor gebruik in Iran is geconfigureerd. Als dat het geval is, schakelt de malware de credential stealer uit en activeert in plaats daarvan de wiper, die door de ontwikkelaars Kamikaze is genoemd. Hoewel er nog geen aanwijzingen zijn dat de worm daadwerkelijk schade heeft veroorzaakt in Iran, is er volgens onderzoekers een duidelijk potentieel voor grootschalige impact bij actieve verspreiding.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *