Thinkout TI
← Voltar ao RadarSegurança

Google relata infiltração e resposta a ataques na cadeia de software

Segundo o Google, uma fonte da Mandiant acompanhou a TeamPCP por dentro. A empresa diz ter atuado com provedores para revogar credenciais roubadas e alertar vítimas.

Compartilhar

WhatsAppFacebookLinkedIn

Thinkout TI | Google relata infiltração e resposta a ataques na cadeia de software

Google diz ter acompanhado grupo de dentro

O Google Threat Intelligence Group afirmou que uma fonte vinculada à Mandiant se infiltrou no círculo interno da TeamPCP durante a campanha de ataques à cadeia de software do grupo. Segundo Austin Larsen, pesquisador do Google Threat Intelligence Group, a persona havia construído confiança com um integrante convidado a entrar na TeamPCP e foi incluída no grupo.

A fonte teria integrado um chat central chamado CanisterWorm, que reunia cerca de 12 membros, e obtido acesso a um servidor onde eram armazenadas credenciais roubadas de vítimas. Larsen afirmou que o analista não participou de invasões ilegais nem incentivou as violações.

Revogação de credenciais foi priorizada

De acordo com Larsen, em vez de avisar inicialmente cada organização afetada, o Google contatou provedores nos quais as credenciais poderiam ser usadas, incluindo Amazon Web Services e Microsoft, para solicitar a revogação dos acessos. A empresa também enviou centenas de notificações a provedores e vítimas.

O relato também informa que o Google teve acesso a código de exploração desenvolvido com uma ferramenta de IA para uma falha até então desconhecida em um software de login. Após testes, a empresa alertou o desenvolvedor do software, que corrigiu a vulnerabilidade.

Investigação e prisões na Austrália

Ruben Ian Thomson e Louis Michael Gaebler foram presos pela polícia australiana no fim do mês anterior ao relato, em uma investigação conjunta com assistência do FBI. A Australian Federal Police os descreveu como participantes principais da TeamPCP, segundo a reportagem.

Larsen disse que o trabalho de investigação identificou indícios ligados a uma conta de Google Drive e que uma dica foi enviada ao FBI. A AFP e o FBI não comentaram detalhes da investigação ativa, conforme o texto.

O que gestores podem revisar

Como recomendação editorial, empresas devem tratar credenciais expostas como um vetor de resposta urgente: definir responsáveis, canais de contato com provedores e procedimentos para revogar tokens, senhas e outros acessos quando houver suspeita de comprometimento.

Também é recomendável manter inventário dos serviços, dependências de código aberto e contas com privilégios, além de testar fluxos de comunicação entre segurança, fornecedores e áreas de negócio. Essas medidas não eliminam ataques à cadeia de software, mas ajudam a acelerar a contenção quando um incidente é identificado.

Compartilhe este artigo

Ajude esta informação a chegar a quem toma decisões.

WhatsAppFacebookLinkedIn

Fontes consultadas