Cómputo y nube
Hackers de PCPJack atacan sistemas ya comprometidos por TeamPCP
Una nueva campaña de hackeo, PCPJack, está atacando sistemas ya comprometidos por el grupo de ciberdelincuencia TeamPCP, expulsando a los atacantes originales para robar credenciales y monetizar el acceso.
Un grupo desconocido de hackers está atacando sistemas ya comprometidos por TeamPCP, un prolífico grupo de ciberdelincuencia. Según un informe de la firma de ciberseguridad SentinelOne, los atacantes detrás de esta nueva campaña de hackeo, denominada PCPJack, están expulsando activamente a TeamPCP y eliminando sus herramientas. Una vez que aseguran el control de estos sistemas comprometidos, los hackers de PCPJack utilizan su acceso para desplegar código diseñado para replicarse a través de la infraestructura en la nube.
La identidad de los actores detrás de la campaña PCPJack sigue sin estar clara. Alex Delamotte, investigador sénior de SentinelOne, informó que los objetivos de los hackers parecen ser puramente financieros, aunque se desconoce quién dirige la campaña. Las teorías de Delamotte sobre la identidad de los atacantes van desde exmiembros descontentos de TeamPCP hasta grupos rivales de ciberdelincuencia. La campaña ha atacado a entidades de alto perfil, incluida la Comisión Europea, así como a diversas empresas tecnológicas como LiteLLM y Mercor. Estas organizaciones fueron afectadas anteriormente por las brechas de TeamPCP, que incluyeron un ciberataque contra Trivvy, un escáner de vulnerabilidades, una herramienta utilizada para encontrar debilidades de seguridad. Delamotte señaló que la campaña PCPJack refleja de cerca la actividad anterior. «Los servicios atacados por PCPJack se parecen mucho a las campañas de TeamPCP de diciembre-enero, antes del presunto cambio en la membresía del grupo que ocurrió en febrero-marzo», dijo Delamotte. Más allá de atacar a las víctimas de TeamPCP, los hackers también escanean internet en busca de servicios expuestos, incluyendo la plataforma de nube de máquinas virtuales Docker y bases de datos que ejecutan MongoDB.
En lugar de instalar software para minar criptomonedas —lo cual probablemente evitan porque requiere más tiempo para generar retornos financieros—, los hackers se están centrando en el robo de credenciales. Operan como corredores de acceso inicial, hackers que irrumpen en sistemas y venden el acceso a otros compradores. Para recopilar estas credenciales, los hackers están utilizando dominios que sugieren que están realizando phishing para obtener credenciales de administradores de contraseñas y desplegando sitios web falsos de soporte técnico para monetizar su acceso.
Por qué importa
Este incidente destaca un cambio en la ciberdelincuencia donde los atacantes compiten cada vez más por el control de la infraestructura comprometida, convirtiendo a las víctimas en campos de batalla para grupos de hackers rivales.