CloudSek, proveedor de soluciones de gestión de riesgos digitales, ha publicado una lista de organizaciones afectadas por una campaña de gran repercusión llevada a cabo por TeamPCP.
TeamPCP es un actor malicioso especializado en ataques a la cadena de suministro, al que se le atribuyen el malware Shai Hulud y sus variantes.
En esta reciente revelación, se sospecha que TeamPCP utiliza una nueva variante de malware, SANDCLOCK, que también es un ladrón de información con capacidades para escapar del contenedor, recopilar credenciales y cifrar datos en tránsito. Curiosamente, el malware intenta enviar las credenciales recopiladas a un canal de comando y control; sin embargo, si esto falla, el malware crea un repositorio dentro del repositorio de GitHub, haciendo público el ataque.
Al buscar los repositorios de GitHub creados por el malware, Cloudsek ha elaborado una lista pública de las organizaciones afectadas, que abarca aproximadamente 2 500 organizaciones.
El ataque se especializa en comprometer los flujos de trabajo de CICD. Muchas de las empresas afectadas son pioneras en la adopción de la IA, lo que pone de manifiesto el riesgo inherente a las implementaciones complejas y modernas de CICD que dependen de cientos o miles de paquetes de software de código abierto.
Se recomienda a las organizaciones que revisen sus prácticas relacionadas con los flujos de trabajo de CICD, supervisen el código que utilizan en busca de componentes maliciosos y reduzcan la superficie de ataque.
Las credenciales afectadas por este incidente incluyen:
Credenciales de AWS
Credenciales de Azure
Claves de API de OpenAI
Tokens de cuentas de servicio de Kubernetes
Variables de entorno locales
Datos de carteras de criptomonedas
Credenciales en la nube
Todos los tokens de API
Claves SSH
Si cree que su organización puede haberse visto afectada por este incidente, o le preocupa el riesgo que supone para un proceso de CICD en su entorno de desarrollo, póngase en contacto con Integrity360 para obtener ayuda. Las empresas incluidas en la lista de organizaciones afectadas deben ponerse en contacto con el equipo de respuesta a incidentes de Integrity360 lo antes posible.