Google сорвала часть кампании хакерской группировки TeamPCP, получив доступ к серверу с украденными учетными данными ее жертв. Речь шла об именах пользователей, паролях и токенах доступа, которые злоумышленники собирались использовать для вымогательства. Об этом рассказал Ларсен, работавший под прикрытием аналитик Google.
Команда решила действовать быстро, чтобы не допустить новых взломов. «Моя мысль была такой: как можно быстрее нарушить их кампанию, прежде чем произойдут новые компрометации? Давайте испортим то, что они делают. Это была моя цель», — сказал Ларсен.
Google сначала связалась не с компаниями, пострадавшими от взломов, а с сервисами, где могли применяться похищенные данные. Среди них были Amazon Web Services и Microsoft. Провайдеров попросили аннулировать учетные данные, после чего хакеры не смогли бы использовать их для атак.
Ларсен объяснил, что при большом числе затронутых компаний прямое уведомление каждой жертвы заняло бы слишком много времени. Поэтому сотрудники Google разослали сотни писем поставщикам сервисов, а затем самим пострадавшим организациям. Многие адресаты отреагировали сразу.
Доступ к внутреннему чату TeamPCP также позволил обнаружить отдельную угрозу. Один из участников группировки с помощью инструмента искусственного интеллекта создавал эксплойт нулевого дня для широко распространенного программного обеспечения авторизации. Такая программа должна была обходить двухфакторную аутентификацию.
Google получила код, проверила его и установила, что после небольших изменений он действительно работал. Компания предупредила разработчика программного обеспечения, и тот устранил уязвимость; этот случай описан в исследовании Google, опубликованном в мае. Ранее Майкл Флетчер, бывший аналитик Австралийского федерального полицейского агентства, также пытался выяснить способы отслеживания участников TeamPCP, однако Ларсен попросил его действовать осторожно, поскольку один из хакеров был «дружественным» контактом.