پرش به محتوای اصلی

تحلیلگر مخفی گوگل چطور به یکی از بدنام‌ترین گروه‌های هکری زنجیره تأمین نفوذ کرد؟

زومیت۱۴۰۵ شهریور ۳۱, سه‌شنبه، ساعت ۱۷:۰۰حدود 4 دقیقه مطالعه

تحلیلگر مندیانتِ گوگل با نفوذ به گروه هکری تیم‌پی‌سی‌پی توانست از درون این تشکل، حملات گسترده به زنجیره تامین نرم‌افزار را خنثی کند.

تحلیلگر مندیانتِ گوگل با نفوذ به گروه هکری تیم‌پی‌سی‌پی توانست از درون این تشکل، حملات گسترده به زنجیره تامین نرم‌افزار را خنثی کند.

مارس ۲۰۲۶، اعضای TeamPCP تازه داشتند یکی از گسترده‌ترین حملات زنجیره تأمین نرم‌افزار در سال‌های اخیر را راه می‌انداختند. گروه به نرم‌افزارهای متن‌باز نفوذ می‌کرد، اطلاعات ورود توسعه‌دهندگان را می‌دزدید و از همان حساب‌ها برای آلوده‌کردن پروژه‌های بعدی استفاده می‌کرد.

در همان روزها، حلقه‌ی اصلی تیم‌پی‌سی‌پی در اتاق گفت‌وگوی خصوصی با نام CanisterWorm دور هم جمع می‌شد. حدود ۱۲ نفر اجازه‌ی ورود به اتاق را پیدا کرده بودند؛ جمع کوچکی که اعضایش درباره‌ی حملات، قربانیان و داده‌های سرقت‌شده حرف می‌زدند.

ولی یکی از آن ۱۲ نفر تحلیلگری مخفی از Mandiant، شرکت امنیتی زیرمجموعه‌ی گوگل بود.

آستین لارسن، پژوهشگر گروه اطلاعات تهدید گوگل، ماه‌ها بعد توضیح داد: «یکی از شخصیت‌های پوششی ما ماه‌ها وقت صرف کرده بود تا اعتماد فردی را که بعداً به تیم‌پی‌سی‌پی دعوت شد، جلب کند و از همین طریق به گروه ملحق شد. عملاً می‌توان گفت که مندیانت از همان روز اول، همه‌چیز را از پشت‌صحنه تماشا می‌کرد.»

به گزارش وایرد نفوذی مندیانت درست زمانی وارد تیم هکری شد که آن‌ها داشتند یکی از بزرگ‌ترین حملاتشان را به زنجیره‌های تأمین انجام می‌دادند.

TeamPCP اواخر سال ۲۰۲۵ در فضای آنلاین ظاهر شد، اما چند ماه بعد شهرتی به هم زد. شیوه‌ی حمله‌ی گروه نیز به یک چرخه شباهت داشت.

مهاجمان ابتدا یکی از پروژه‌های متن‌باز یا ابزارهای مورداستفاده‌ی توسعه‌دهندگان را آلوده می‌کردند. بدافزاری روی سیستم قربانی نصب می‌شد و اطلاعات ورود، گذرواژه یا توکن‌های دسترسی او را جمع می‌کرد. همان اعتبارنامه‌ها راه ورود به پروژه‌ها و سرویس‌های تازه را باز می‌کردند و مهاجمان کد مخرب خود را در ابزار بعدی قرار می‌دادند. هر قربانی، مسیر رسیدن به قربانی بعدی را باز می‌کرد.

تیم‌پی‌سی‌پی از بهار ۲۰۲۶ به مجموعه‌ای از ابزارها و زیرساخت‌های پرکاربرد حمله کرد؛ از اسکنر امنیتی متن‌باز Trivy و ابزار رابط برنامه‌نویسی هوش مصنوعی LiteLLM گرفته تا زیرساخت‌های شرکت امنیتی چک‌مارکس، کتابخانه‌ی وب تن‌استک و پلتفرم سازمانی هوش مصنوعی میسترال‌ای‌آی.

هکرها با دزدیدن اطلاعات ورود یک توسعه‌دهنده، از همان حساب برای نفوذ به پروژه‌های بعدی استفاده می‌کردند

در ادامه، زنجیره‌ی حملات به گیت‌هاب، شرکت مرکور و دستگاه‌های کارکنان OpenAI و کمیسیون اروپا رسید. گزارش‌های عمومی فقط نام بخشی از قربانیان را فاش کرده‌اند.

گروه برای افزایش سرعت عملیاتش حتی سراغ کرم خودتکثیرشونده Mini Shai-Hulud رفت، با نامی برگرفته از کرم‌های شنی فیلم تلماسه که بخشی از فرایند نفوذ را خودکار می‌کرد و دامنه‌ی قربانیان را گسترش می‌داد. این نام به کرم دیگری به نام Shai-Hulud نیز اشاره داشت که سپتامبر ۲۰۲۵ در کارزاری مشابه ظاهر شده بود؛ بااین‌حال، هیچ مدرکی به دست نیامد که گروه را به عملیات قبلی مرتبط کند.

یکی از اعضای تیم هکرها در چت‌های داخلی گروه با افتخار نوشته بود: «باید بفهمید که ما احتمالاً بزرگ‌ترین حمله‌ی زنجیره تأمین ثبت‌شده در تاریخ مدرن را انجام دادیم.» و همان زمان، فردی از گوگل میان آن‌ها حضور داشت.

تحلیلگر مخفی مندیانت علاوه بر چت گروه، به اطلاعات مفیدتری هم دسترسی پیدا کرد؛ مثلاً توانست وارد سروری شود که تیم‌پی‌سی‌پی بخش بزرگی از اطلاعات سرقت‌شده‌ی قربانیان را در آن نگه می‌داشت.

نام‌های کاربری، گذرواژه‌ها و توکن‌های دسترسی شرکت‌های مختلف روی سرور بودند. هکرها می‌توانستند با استفاده از همین اطلاعات دوباره به سیستم‌های قربانیان وارد شوند، داده‌های بیشتری بدزدند یا آن‌ها را برای پرداخت پول تحت‌فشار بگذارند.

مایکل فلچر، تحلیلگر سابق پلیس فدرال استرالیا تقریباً همان زمان با لارسن تماس گرفت تا درباره‌ی روش‌های زیرنظرگرفتن اعضا و فعالیت‌های گروه صحبت کند. لارسن از او خواست بااحتیاط به هکرها نزدیک شود، چون یکی از افراد حاضر میان هکرها «خودی» بود. فلچر به یاد می‌آورد: «با خودم گفتم لعنتی، شما از همان اول داخل گروه بوده‌اید.»

برای گوگل، ماجرا از این نقطه شکل دیگری پیدا کرد. لارسن بعدها توضیح داد که هدف تیمش فقط تماشای فعالیت هکرها نبود. آن‌ها می‌خواستند پیش از گسترش بیشتر حملات، مسیر تیم‌پی‌سی‌پی را مختل کنند.

مندیانت به‌جای هشدار تک‌تک به قربانیان، مستقیماً با ارائه‌دهندگان ابری تماس گرفت

اگر می‌خواستند به همه‌ی شرکت‌های قربانی اطلاع‌رسانی کنند؛ زمان زیادی از دست می‌دادند؛ چون تعداد سازمان‌های درگیر خیلی بالا رفته بود. در نتیجه گوگل سراغ سرویس‌هایی رفت که هکرها می‌توانستند از اعتبارنامه‌های سرقت‌شده، روی آن‌ها استفاده کنند.

گوگل با مایکروسافت و آمازون وب‌سرویس و چند شرکت و دپارتمان دیگر تماس گرفت، صدها ایمیل هشدار برای ارائه‌دهندگان خدمات فرستاد و از آن‌ها خواست توکن‌ها و اطلاعات ورود سرقت‌شده را باطل کنند. بدین ترتیب بخشی از داده‌هایی که تیم‌پی‌سی‌پی برای دسترسی دوباره به حساب‌ها جمع‌آوری کرده بود، ارزشش را از دست می‌داد.

در مرحله‌ی بعد پیام‌های هشدار مستقیماً به قربانیان هم رسیدند و البته بسیاری از شرکت‌ها بلافاصله جواب دادند.

خواندن متن کامل در زومیتبه زبان اصلی، در سایت ناشر باز می‌شودهمه‌ی اخبار فناوری