Новый инструмент похищения учетных этих под названием PCPJack активно использует 5 уязвимостей (CVE) для преступной деятельности в облачных сервисах. Исследователи кибербезопасности подчеркивают, что это представляет серьезную угрозу для организаций, использующих облачные технологии, поскольку PCPJack нацелен на популярные платформы, такие как Docker, Kubernetes и MongoDB.
Где и как PCPJack атакует
PCPJack был разработан для кражи учетных этих из облачных систем, контейнеров и финансовых сервисов. Он управляется через злоумышленническую инфраструктуру и записывает данные, которые затем подвергаются краже и последующей продаже. По оценкам экспертов, основная цель этого вредоносного ПО заключается в незаконном получении дохода, в том числе через мошенничество и вымогательство.
Как работает PCPJack
Инструмент начинается с запуска скрипта, который подготавливает окружение для дальнейших атак. Он инсталлирует необходимые компоненты и заражает собственную инфраструктуру, при этом устраняя любые следы группы TeamPCP. Всего в PCPJack включено шесть Python-скриптов, предназначенных для выполнения различных задач, таких как кража учетных данных, распространение на другие системы и сбор информации о целевых IP-адресах, привязанных к облачным провайдерам вроде AWS и Google Cloud.
Практические выводы
Для российских ИТ-команд это предупреждение о том, что облачные системы нуждаются в повышенной защите. Уязвимости, используемые PCPJack, могут оказаться актуальными и для местных компаний, которые работают с облачными решениями. Рекомендуется проводить регулярные аудиты безопасности и обновлять программное обеспечение для минимизации рисков.
Дальнейшие наблюдения за PCPJack и подобными угрозами останутся в центре внимания кибербезопасности в ближайшие месяцы. Не исключено, что атаки будут продолжаться с нарастающей интенсивностью.