Türkiye'de siber güvenlik dünyasını sarsan bir gelişme yaşandı. Yerel emniyet güçleri, dünya çapında binlerce kuruluşu hedef alan TeamPCP adlı ünlü hacker grubunun iki üyesini gözaltına aldı. Bu şahısların, dokuz ay boyunca aralıksız olarak tedarik zinciri saldırıları düzenleyerek binin üzerinde kuruluşu etkilediği iddia ediliyor.
Yerel kolluk kuvvetleri tarafından yapılan açıklamada, iki kişinin tutuklandığı ve toplam 14 farklı suçlamayla karşı karşıya kaldığı belirtildi. Açıklamada, bu kişilerin TeamPCP grubunun üyeleri olduğu ve grubun yerel makamların tespitine göre dünya genelinde binden fazla kuruluşu hedef aldığı ifade edildi. Şahısların kimlikleri açıklanmazken, Türkiye'nin farklı şehirlerinde ikamet ettikleri bilgisi paylaşıldı.
Sürekli Devam Eden Siber Saldırılar
TeamPCP, Aralık ayında ortaya çıkışından bu yana hem yerel hem de uluslararası emniyet güçleri ve güvenlik uzmanlarını peşinden koşturdu. Grup, en çok açık kaynak kodlu yazılımlara kötü amaçlı yazılımlar yerleştirerek bir paketten diğerine yayılan kesintisiz tedarik zinciri saldırılarıyla tanındı. Bu virüs benzeri enfeksiyonlar, kuruluşların yazılım geliştirme, güncelleme ve dağıtım süreçlerinde kullanılan CI/CD hatlarını hedef alarak çalıştı.
Bir paket veya araç ele geçirildiğinde, "Shai-Hulud" adı verilen bu solucan, gelecekteki paket güncellemelerine eklendi. Geliştiriciler ele geçirilen paketleri indirip kendi CI/CD platformlarında çalıştırdıklarında, kendi yazılımları da tehlike altına giriyordu.
Shai-Hulud'un bu virüs benzeri yayılma yeteneğinin anahtarı, enfekte olan donanımların belleğindeki diğer paketlere ait kimlik bilgilerini toplayan ayrı bir bileşendi. TeamPCP üyeleri bu kimlik bilgilerine ulaştıktan sonra, bu bilgileri kullanarak diğer paketleri de ele geçiriyordu.
Grup, bir keresinde yaygın olarak kullanılan Trivy güvenlik açığı tarayıcısını hedef aldı. Elde edilen bilgilere göre, bu saldırı KICS, Telnyx Python SDK ve LiteLLM gibi daha sonraki paketleri de etkiledi. Bu paketler, geliştiricileri tarafından ele geçirilen Trivy'nin veya başka bir enfekte olmuş paketin sürümlerinin çalıştırılmasından sonra etkilendi. İlk Trivy saldırısı, terabaytlarca kimlik bilgisi ve diğer özel verinin çalınmasıyla sonuçlandı.
Shai-Hulud, kimlik bilgisi toplama kanallarının üçüncü taraflarca engellenmesini önlemek için sıra dışı bir yöntem kullandı. İnternet Bilgisayar Protokolü tabanlı bir akıllı sözleşme biçimi olan "canister" (kutu) kullanan bu mekanizma, solucanın kontrol sunucularını herhangi bir zamanda hızla değiştirilebilecek URL'ler aracılığıyla bulmasına olanak tanıdı. Enfekte olan makineler, yaklaşık olarak her 50 dakikada bir "canister"a rapor verdi.
Siber güvenlik araştırmacıları, TeamPCP üyelerinin bu denli başarılı bir hacker grubuna yakışır operasyonel disiplinden yoksun olduğunu belirtiyor. Yapılan analizlere göre, bu seviyedeki hackerların geleneksel olarak çeşitli teknikleri araştırmak, kodları uyarlamak ve sorun gidermek, ayrıca bu tür kampanyaları başarıyla yürütmek için gerekli altyapıyı oluşturmak için önemli zaman harcamaları gerekiyordu. Ancak yapay zeka teknolojilerindeki gelişmelerin bu süreyi önemli ölçüde kısalttığı düşünülüyor.
Yerel yetkililer, bu şahısların mahkum edilmesi durumunda, birinin 20 yıldan fazla, diğerinin ise 10 yıldan fazla hapis cezasıyla karşı karşıya kalabileceğini bildirdi.