CloudSek, en leverantör av lösningar för digitala risker, har publicerat en lista över organisationer som drabbats av en uppmärksammad kampanj från TeamPCP.
TeamPCP är en hotaktör som specialiserar sig på attacker mot leverantörskedjan och som kopplas till skadlig programvara av typen Shai Hulud och dess varianter.
I denna senaste rapport misstänks TeamPCP för att använda en ny variant av skadlig programvara, SANDCLOCK, som också är ett verktyg för informationsstöld med funktioner för att bryta sig ut ur containrar, samla in inloggningsuppgifter och kryptera data under överföring. Intressant nog försöker skadlig programvaran att skicka insamlade inloggningsuppgifter till en kommando- och kontrollkanal, men om detta misslyckas skapar den istället ett arkiv inuti GitHub-arkivet och offentliggör därmed attacken.
Genom att söka efter GitHub-repositorier som skapats av skadlig programvaran har Cloudsek sammanställt en offentlig lista över drabbade organisationer, som omfattar cirka 2 500 organisationer.
Attacken är inriktad på att kompromettera CICD-pipelines. Många av de drabbade företagen är tidiga användare av AI, vilket visar på den inneboende risken i komplexa, moderna CICD-implementeringar som förlitar sig på hundratals eller tusentals programvarupaket med öppen källkod.
Organisationer uppmanas att se över sina rutiner för CICD-pipelines, övervaka den kod de använder för att upptäcka skadliga komponenter och minska attackytan.
AWS-inloggningsuppgifter
Azure-inloggningsuppgifter
OpenAI-API-nycklar
Kubernetes ServiceAccount-tokens
Lokala miljövariabler
Data för kryptovalutaplånböcker
Molnautentiseringsuppgifter
Alla API-token
SSH-nycklar
Om du tror att din organisation kan ha drabbats av denna incident, eller är orolig för risken för en CICD-pipeline i din utvecklingsmiljö, kontakta Integrity360 för hjälp. Företag som finns med på listan över drabbade organisationer bör kontakta Integrity360:s Incident Response-team så snart som möjligt.