해커들은 역할을 교환합니다: 새로운 그룹 PCPJack이 감염된 네트워크를 장악합니다.
새로운 해커 그룹 PCPJack이 TeamPCP를 “퇴출”한다
*SentinelOne*은 이미 TeamPCP에 감염된 시스템을 침투한 미확인 사이버 범죄 그룹을 발견했으며, 그 구성원들을 퇴출시키고 있다. 새로운 그룹인 PCPJack은 TeamPCP의 악성 소프트웨어를 제거하고 자체 도구로 계정 정보를 탈취한다.
PCPJack 작동 방식
1. 침투
해커들은 이미 TeamPCP에 감염된 시스템에 접근해 자신들의 악성 코드를 배치한다.
2. 확산
악성 소프트웨어는 피해자의 클라우드 인프라를 네트워크 웜처럼 퍼뜨리며 계정 정보를 탈취한다.
3. 데이터 전송
탈취된 정보가 공격자 서버로 전달된다.
4. 목표 추적
PCPJack 도구는 목표 수치를 기록하며, 결과적으로 TeamPCP 구성원들을 이미 퇴출시켰다.
TeamPCP에 대해 알려진 내용
TeamPCP는 다음과 같은 주목할 만한 공격으로 관심을 끌었다:
- 유럽 위원회 클라우드 인프라 해킹,
- Trivy 취약점 스캐너 대규모 공격, LiteLLM 및 Mercor 스타트업 등 기업에 영향을 미침.
PCPJack 뒤의 인물은?
SentinelOne 시니어 연구원 알렉스 델라몽트는 아직 조직자를 확정하지 못했으며, 세 가지 가설을 제시했다:
1. TeamPCP 전 구성원의 불만족,
2. 경쟁 그룹,
3. TeamPCP를 모방해 자체 도구를 만든 제3자.
> “PCPJack이 목표로 하는 서비스는 12월과 1월 TeamPCP 공격의 대상과 많이 일치하며, 이는 2월–3월에 예상되는 조직 구성 변경 이전의 것”이라고 델라몽트는 말한다.
그룹은 또한 Docker와 MongoDB 같은 공개 서비스를 스캔하지만, 주요 목표는 TeamPCP 경쟁자를 퇴출시키는 것이다.
금전적 동기
PCPJack의 목표는 순수히 금전적이다:
1. 탈취된 계정 데이터 재판매,
2. 손상된 시스템 접근 판매,
3. 피해자에게 직접 협박 및 요구.
해커들은 암호화폐 채굴을 사용하지 않는다 – 이 전략은 수익을 얻기 위해 더 많은 시간이 필요하기 때문이다, 델라몽트는 그렇게 생각한다. 일부 공격에서는 피싱 도메인과 가짜 기술 지원 사이트를 활용한다.
따라서 PCPJack은 이미 감염된 TeamPCP 시스템을 점령할 뿐만 아니라 클라우드에서 새로운 취약점을 적극적으로 찾아 탈취한 데이터를 수익화하려는 공격적인 “개”이다.
댓글 (0)
의견을 남겨 주세요. 예의를 지키고 주제에서 벗어나지 말아 주세요.
댓글을 남기려면 로그인