CERT-EU, el servicio de ciberseguridad encargado de proteger las infraestructuras tecnológicas de la Unión Europea, ha revelado que la reciente brecha de seguridad en la nube de la Comisión Europea se debe al grupo de ciberdelincuentes TeamPCP.
El incidente se hizo público el pasado 27 de marzo, después de que las investigaciones confirmaran que el entorno de nube de Amazon de la Comisión había sido comprometido.
El 24 de marzo Bruselas detectó un ciberataque que afectó a la infraestructura cloud que aloja sus sitios web Europa.eu. La Comisión alertó a CERT-EU dos días antes de la divulgación, sin encontrar indicios de vulneración hasta dicha jornada, cinco días después de la brecha inicial.
«Los primeros resultados de nuestra investigación en curso sugieren que se han sustraído datos de esos sitios web. La Comisión está notificando debidamente a las entidades de la Unión que podrían haberse visto afectadas por el incidente», reza el comunicado de prensa publicado por el organismo. «Los servicios de la Comisión siguen investigando el alcance total del incidente», añaden.
Cómo lo hicieron
Una investigación de CERT-EU reveló que el grupo TeamPCP obtuvo acceso al entorno de Amazon Web Services (AWS) de la Comisión Europea a partir del 10 de marzo, utilizando una clave API robada a través de la vulneración de la cadena de suministro de Trivy. Esta clave les permitió controlar otras cuentas de AWS vinculadas a la Comisión y preparar el terreno para actividades posteriores de reconocimiento y robo de datos.
El 19 de marzo, los atacantes intentaron localizar más credenciales mediante TruffleHog, una herramienta que escanea claves secretas y valida credenciales de AWS a través del Servicio de Tokens de Seguridad (STS). Utilizando la contraseña comprometida, crearon nuevas claves de acceso para un usuario existente, con el objetivo de evadir la detección mientras llevaban a cabo labores de reconocimiento y extracción de información.
TeamPCP tiene un historial de ataques a cadenas de suministro en plataformas como GitHub, PyPI, NPM y Docker, incluido el uso del paquete LiteLLM comprometido para propagar malware de robo de datos.
Según CERT-EU y la Comisión Europea, existe «alta certeza» de que la vulneración inicial se originó en Trivy, como confirmó la empresa Aqua Security en su informe sobre el incidente.
Una banda se coló y otra compartió los datos
Originalmente la banda que se había atribuido la autoría del ataque fue ShinyHunters. Esta hizo públicos los datos robados en su página de filtraciones de la dark web el pasado 28 de marzo. La banda había obtenido 340 GB, con «volcados de datos de servidores de correo, contenedores de datos, documentos confidenciales, contratos y mucho más material sensible».
«El análisis del conjunto de datos publicado ha confirmado hasta el momento la presencia de datos personales, incluidas listas de nombres, apellidos, nombres de usuario y direcciones de correo electrónico, procedentes principalmente de los sitios web de la Comisión Europea, pero que potencialmente pertenecen a usuarios de múltiples entidades de la Unión», comentan desde CERT-EU.
El conjunto de datos también contendría cerca de 52.000 archivos relacionados con comunicaciones de correo electrónico salientes, con un total de 2,22 GB.

















Deja una respuesta