谷歌卧底分析师渗透黑客组织TeamPCP

资讯 驱动中国 秦桑 817次阅读
分享 Q
AI摘要
由 AI 生成 · 仅供参考

谷歌威胁情报小组披露,在TeamPCP大规模开源软件供应链攻击期间,谷歌旗下曼迪安特曾安排卧底分析师潜入该组织内部,帮助监控攻击、预警受害企业并协助干扰利用行动;两名涉嫌澳大利亚成员上月被捕,谷歌还从ShinyHunters获得情报并向执法部门提供关键线索。

驱动中国9月21日消息,谷歌(Google)威胁情报团队披露,在开源软件供应链攻击组织 TeamPCP 大规模投毒期间,该公司曾安排卧底研究人员潜入其内部,从而实时监控攻击活动、向受害企业发出预警,并协助干扰该组织利用受害者的尝试。相关细节将在安全厂商 SentinelOne 举办的 LABScon 研究会议上由谷歌威胁情报小组研究员奥斯汀·拉尔森(Austin Larsen)公开。

据外媒 Ars Technica 报道,TeamPCP 近期实施了一轮罕见的供应链攻击。该组织向数百个开源项目植入恶意代码,通过窃取开发者账户扩大感染面,并释放一款以《沙丘》(Dune)为主题的自我传播蠕虫,用于自动化投毒过程。谷歌称,这一系列行动最终入侵超过一千家企业。

报道提到,TeamPCP 的两名被指为关键成员的澳大利亚嫌疑人上月在澳大利亚被捕并被起诉。谷歌威胁情报小组表示,在调查过程中,该公司追踪到其中一名嫌疑人被指存在的安全操作失误,并将关键身份线索提供给执法部门。

除自身渗透与追踪外,谷歌还从另一网络犯罪团伙 ShinyHunters 获得情报。该团伙曾与 TeamPCP 合作,但后来双方反目,ShinyHunters 向谷歌提供了相关情报。这一情报来源显示,网络犯罪联盟内部并不稳定,合作与背叛可能成为执法和威胁情报机构获取信息的突破口。

更引人关注的是,拉尔森称,谷歌旗下安全子公司曼迪安特(Mandiant)几乎在 TeamPCP 开始受到关注之初,就在该组织核心圈子内安排了一名卧底分析师。该分析师并非拉尔森本人。通过长期潜伏,谷歌得以在攻击关键阶段监控该组织的活动、向被攻击目标发出警告,并协助干扰其利用受害者的尝试。

从行业背景看,软件供应链攻击之所以受到高度关注,是因为开源组件被大量企业和开发者复用,一旦某个上游包被污染,恶意代码就可能随着依赖关系扩散到下游产品。此类攻击往往不直接针对单一企业,而是通过开发者账户、包管理平台、构建流程和自动化工具链传播,隐蔽性强、影响范围大。

此次披露也凸显威胁情报机构在网络安全攻防中的新角色:除了分析样本和追踪攻击基础设施,安全厂商还可能通过内部渗透、跨团伙情报交换以及向执法部门提供线索,参与阻断攻击链。对企业而言,事件再次提醒开源依赖治理、开发者账户保护和软件物料清单管理的重要性。

版权声明:本文由驱动中国整理发布,转载需注明出处与原文链接。如有疑问请联系 editor@qudong.com
本文价值 4 2 人已评
登录后为本文打分
网友评论0 条评论
正在回复 的评论取消
评论加载中…
🔐

登录后参与互动

评论、点赞均可赚积分
连续签到、邀请好友也有奖励 🎁

电脑端: 微信扫码登录 微信内: 一键登录
我要投稿有独家观点或行业线索?向驱动中国投稿,审核采用后署名发布并获积分奖励。 去投稿 ›

微信扫一扫

打开微信「扫一扫」,分享本文到朋友圈或好友