وقتی هکرها، هکر میشن: ماجرای PCPJack
خلاصهٔ کاملتر
شرکت امنیت سایبری SentinelOne یه کمپین هک جالب و غیرمعمول کشف کرده که بهش PCPJack میگه. تو این عملیات، یه گروه هکری ناشناس سراغ سیستمهایی میره که قبلاً توسط گروه جنایتکار TeamPCP هک شدن — یعنی هکرها، خودِ هکرها رو هک میکنن!
TeamPCP یه گروه سایبری پرسروصداست که اخیراً سرفصل خبرها بوده؛ از نفوذ به زیرساخت ابری کمیسیون اروپا گرفته تا حمله زنجیره تأمین به ابزار معروف اسکن آسیبپذیری Trivy که شرکتهایی مثل LiteLLM و استارتاپ هوش مصنوعی Mercor رو هم تحت تأثیر قرار داد.
Alex Delamotte، محقق ارشد SentinelOne که این کمپین رو کشف کرده، توضیح میده که PCPJack بعد از ورود به سیستمهای در معرض خطر، اول ابزارها و دسترسی TeamPCP رو کاملاً پاکسازی میکنه. بعد یه کد مخرب مثل کِرم (worm) روی زیرساخت ابری پیاده میکنه که میتونه خودش رو بین سرویسهای مختلف پخش کنه.
هدف اصلی PCPJack سرقت اطلاعات ورود (credentials) و درآوردن پول از اونهاست. این گروه سه روش اصلی داره: فروش مستقیم اطلاعات دزدیدهشده، فروش دسترسی به سیستمهای هکشده بهعنوان initial access broker، و اخاذی مستقیم از قربانیان. جالبه که این هکرها سراغ ماینینگ ارز دیجیتال نمیرن چون بازده زمانیش طولانیتره.
این گروه علاوه بر سیستمهای TeamPCP، اینترنت رو هم برای سرویسهای آسیبپذیر اسکن میکنه؛ از جمله پلتفرم مجازیسازی Docker و پایگاهداده MongoDB. بخشی از حملاتشون هم شامل فیشینگ برای دزدیدن اطلاعات password manager و سایتهای جعلی هلپدسک میشه.
در مورد هویت PCPJack، Delamotte سه نظریه داره: یا اعضای ناراضی سابق TeamPCP هستن، یا یه گروه رقیب، یا یه طرف ثالثی که ابزارهاش رو مستقیماً از روی کمپینهای قبلی TeamPCP الگوبرداری کرده. ابزارهای خود PCPJack حتی آمار سیستمهایی که از دست TeamPCP پس گرفتن رو هم ثبت و به سرورشون ارسال میکنه!
نکات کلیدی:
- گروه ناشناس PCPJack سیستمهای هکشده توسط TeamPCP رو دوباره هک میکنه و رقیب رو بیرون میندازه
- این گروه یه کِرم خودتکثیر روی زیرساخت ابری اجرا میکنه
- هدف اصلی سرقت credentials و کسب درآمد از طریق فروش، initial access broker یا اخاذی است
- Docker و MongoDB از جمله سرویسهایی هستن که مستقیماً اسکن میشن
- هویت PCPJack هنوز مشخص نیست؛ سه نظریه: عضو سابق ناراضی، گروه رقیب، یا طرف ثالث




