Google은 분석가를 TeamPCP에 잠입합니다. 이것이 1,000개 회사를 공격한 사이버 공격을 막은 방법입니다.

TeamPCP 사이버 공격으로 인해 1000개가 넘는 회사의 소프트웨어가 손상되었습니다. Google은 밴드 내부를 막기 위해 분석가를 밴드에 잠입했습니다.

미국 거대 기업의 위협 인텔리전스 팀이 공개한 이번 작전은 공급망 보안을 비즈니스 논쟁의 중심에 두었습니다. 수백 개의 오픈 소스 프로그램이 오염되었습니다. 악성 코드 나중에 어떤 회사의 손도 닿지 않은 채 최종 고객의 시스템에 도달했습니다.

작업의 핵심

  • 처음부터 분석가가 잠입했습니다. Google의 사이버 보안 자회사인 Mandiant는 가장 바쁜 기간이 시작될 무렵부터 TeamPCP의 내부 서클에 비밀 연구원을 두었습니다.
  • 천 개가 넘는 회사가 헌신했습니다. 이 갱단은 수백 개의 공개 프로그램을 오염시키고, 개발자 계정을 훔쳤으며, 전파를 자동화하기 위해 자가 복제하는 Dune 테마 웜을 출시했습니다.
  • 호주에서 2명이 체포됐다. 구글은 지도자로 추정되는 사람 중 한 사람의 운영 오류를 추적하고 그를 식별할 수 있는 세부 정보를 경찰에 제공했습니다.

갱단이 오픈 소스를 산업 규모의 무기로 전환한 방법

TeamPCP의 스크립트는 새로운 것은 아니지만 실행은 그랬습니다. 갱단은 회사별로 공격하는 대신 이전 링크, 즉 수천 개의 회사가 자체 애플리케이션에 종속적으로 매일 설치하는 오픈 소스 프로그램에 자리를 잡았습니다. 종속성을 제어하는 ​​사람은 이를 사용하는 모든 사람을 제어합니다.그리고 그 비대칭성은 바로 그룹이 활용한 것입니다.

이 방법은 세 단계로 구성되었습니다. 첫째, 공개된 프로젝트가 악성코드로 오염되는 것입니다. 그런 다음 개발자 계정을 도용하여 액세스 권한을 유지하고 의혹을 제기하지 않고 중독된 버전을 계속 게시합니다. 마지막으로 사람의 개입 없이 감염을 한 저장소에서 다른 저장소로 옮기는 자가 전파 웜입니다. 발표된 결과: 천 개가 넘는 회사가 영향을 받았습니다.

몇 주 전에 호주에서 이 단체의 유명 인사 두 명이 체포되었습니다. 그들에게 이르게 된 수사는 파격적인 경로를 가지고 있었다. Google은 피고인 중 한 명이 저지른 운영 오류를 추적하여 그를 식별할 수 있는 주요 데이터를 보안군에 전달했습니다..

종속성 손상은 한 회사의 실패가 아니라 같은 주에 이를 설치한 모든 회사의 동시 실패입니다.

Google은 내부에서 캠페인을 모니터링하고 피해자에게 알렸습니다.

Google Threat Intelligence Group의 연구원인 Austin Larsen은 보안 제조업체인 SentinelOne이 주최한 컨퍼런스인 LABScon에서 연구를 자세히 설명했습니다. 그의 이야기는 공격자가 새로운 감염된 버전을 게시하는 것과 거의 동시에 대상을 변경하는 혼란스럽고 정의하기 어려운 캠페인을 수개월 동안 모니터링한 것에 대해 설명합니다.

가장 눈에 띄는 부분은 포렌식 작업이 아니라 침투 작업이다. Google의 사이버 보안 자회사인 Mandiant에는 그룹 내부에 비밀 분석가가 있었습니다. 거의 처음부터. Larsen 자신은 작업을 특정 에피소드가 아닌 시간이 지남에 따라 지속되는 정보 장치로 바꾸는 것은 자신이 아니라고 밝혔습니다.

그 위치에서는 캠페인을 내부에서 관찰하고, 대상이 공격을 받기 전에 경고하고, 이미 손상된 피해자를 이용하려는 시도를 저지하는 데 도움이 되는 세 가지 작업이 가능했습니다. 여기에 TeamPCP에 반대하기 전에 협력했던 또 다른 범죄 집단인 ShinyHunters에서 나온 정보도 추가되었습니다.

오픈 소스에 대한 의존으로 유럽에서 규제 전선이 열림

이 사건은 스페인 재계에 불편한 질문을 남긴다. 대부분의 IBEX 35 회사는 중요한 소프트웨어의 몇 퍼센트가 한두 사람이 관리하는 공개 프로젝트에서 나오는지 모릅니다. 이러한 불투명성으로 인해 TeamPCP는 고립된 사건이 ​​아닌 체계적인 문제가 되었습니다.

사이버 보안 분야에서 Indra는 유럽의 사이버 방어 계약을 놓고 Thales 및 Leonardo와 경쟁하지만 사업의 대부분은 대규모 통합업체가 아니라 기반에 있습니다. 스페인 은행이나 통신 회사는 공급업체를 감사할 수 있지만 여전히 공개 구성 요소를 볼 수 없습니다. 그것은 실패를 가져옵니다. Telefónica Tech와 나머지 통합업체는 탐지 서비스를 판매하지만 문제의 근본 원인은 도구가 아니라 거버넌스입니다.

브뤼셀은 이미 EU에서 판매되는 소프트웨어에 대한 보안 의무를 강화하는 사이버 탄력성 규정과 필수 서비스 분야의 NIS2를 추진하고 있습니다. 우리가 관심을 갖는 세부 사항: 공개 프로젝트에 대한 제품의 실제 종속성을 선언하도록 요구하는 표준은 아직 없습니다. 유럽 ​​사이버 보안 기관 ENISA가 위협에 대해 게시하는 정보는 회사별로 확인할 수 있는 인벤토리가 아닌 집계 데이터를 기반으로 합니다.

Google은 적 내부의 인간 지능이 자동 검색보다 더 나은 성능을 발휘한다는 것을 보여주었습니다. 또한 이 경로의 한계도 분명해졌습니다. Mandiant 자회사는 범죄 그룹을 모니터링할 수 있지만 회사가 검토 없이 설치하는 수천 개의 종속성에 대한 감사를 대체할 수는 없습니다. 거기에는 비밀 분석가가 없습니다.

다음 이정표는 호주 법원에서 두 혐의 회원에 대한 사건이 심리될 곳이며 사이버 탄력성 규정의 세부 사항입니다. 유럽이 무엇이 설치되어 있는지 선언하도록 강요하지 않는다면, 다음 갱단은 수천 개의 회사를 한꺼번에 무너뜨리기 위해 새로운 이름을 가진 웜이 필요하지 않을 것입니다.