Dva uhićena u Australiji, dvadeset i jedan i dvadeset i tri godine, osumnjičeni da su vodili...
Jer pogledaj strukturu problema, ne naslov. TeamPCP nije grupa koja je razbila banku, nije ukrala bazu podataka nekoj osiguravajućoj kući i pobjegla s pet milijuna eura u Moneru. Ono što im se stavlja na teret je nešto puno gore po sustav: ubacivanje zlonamjernog koda u open-source software koji onda tisuće firmi, država i bolnica povlače k sebi jer — eto — netko je na GitHubu stavio zeleni bedž i lijep README. To nije provala. To je trovanje bunara. I to bunara iz kojeg svi pijemo.
I tu počinje dio zbog kojeg bi čovjek trebao ostati budan do tri ujutro. Cijela moderna digitalna ekonomija počiva na pretpostavci da je besplatni kod koji netko drugi održava u svoje slobodno vrijeme — siguran. Ne "uglavnom siguran". Ne "siguran ako imaš sreće". Siguran. Firma koja plaća CISO-a 200 tisuća eura godišnje, koja ima SOC, SIEM, EDR, XDR i još tri akronima koje nitko živ ne zna razlikovati, u isto vrijeme u produkciju gura library koji održava jedan lik iz Novog Sada koji je zadnji commit napravio u studenom 2022. i čiji je GitHub profil slika psa u kravati. To nije sigurnosna strategija. To je vjera.
A vjera, kao što znamo iz povijesti, ima lošu stranu: svećenici. TeamPCP je, ako je suditi po optužnici, shvatio da ne treba razbijati ničije vrata kad možeš jednostavno postati dio liturgije. Uđeš u projekt, polako, strpljivo, budeš koristan, popraviš par bugova, dobiješ commit pristup, i onda jednog dana — u verziji 2.4.7, u patchu koji nitko ne čita jer "samo popravlja edge case s Unicodeom" — ubaciš nešto što se izvrši kod svakog tko napravi npm install. I to je to. Nema eksplozije. Nema alarma. Samo tiho, uredno, kao dostavljač koji ostavi paket pred vratima i ode.
Dvije godine. Toliko je, prema svemu što znamo o tim napadima, trajao taj cirkus. Dvije godine u kojima su industrija, vlade i sigurnosne firme pisale blog postove o "sophisticated threat actoru" i "nation-state level capabilities", a stvarnost je bila: dva klinca iz Zapadne Australije koja su vjerojatno radila iz nečije sobe, uz internet kafić razine i pregršt slobodnog vremena. Jebeno. Cijeli taj narativ o "sophisticated syndicateu" pada u vodu kad pogledaš dob osumnjičenih. Dvadeset i jedan. Dvadeset i tri. U tim godinama ja sam u Rijeci postavljao prve dial-up linije za Kvarner Net i mislio da sam bog jer sam znao napisati shell skriptu koja rotira logove. Ovi su, u tim godinama, po optužnici, vodili operaciju koja je pogodila tisuće organizacija na više kontinenata.
I sad ono što bode. Je li ih uhvatila genijalna forenzika? Je li presudila međunarodna suradnja, razmjena obavještajnih podataka, neki tip koji je tri mjeseca pratio blockchain tragove? Ne. Uhvatila ih je — najvjerojatnije — kombinacija ljudske greške, pretjeranog samopouzdanja i činjenice da kriminalci, kao i svi ljudi, s vremenom postanu lijeni. To je uzorak koji se ponavlja iz generacije u generaciju: uhvatiš ih ne zato što si pametniji, nego zato što su oni prestali biti pažljivi. Svaki veliki cyber slučaj zadnjih desetljeća ima istu strukturu. Nije to Sherlock Holmes. To je računovodstvo i strpljenje.
Ono što me, iskreno, više zanima od same uhićenja je pitanje koje nitko ne postavlja: zašto je uopće moguće da jedan projekt održava jedna osoba, a da ga koristi infrastruktura koja drži bolnice, elektrane i banke? Odgovor je neugodan i svi ga znamo. Zato što je besplatno. Zato što je open-source postao religija, a ne arhitektonska odluka. Zato što je "mi koristimo open source" postalo sinonim za "mi smo dobri ljudi", a ne za "mi smo izloženi riziku koji nitko ne plaća". I onda kad pukne, svi se čude. Kao da se čudiš što ti se most srušio jer si ga gradio od materijala koje je donirao anonimni susjed.
Ako je ovo stvarno kraj TeamPCP-a — a ne samo jedan članak u dugom nizu članaka o "razbijenom" cyber kriminalu, kojih je zadnjih pet godina bilo više nego dobrih sezona nekog TV showa — onda je poruka jednostavna i nitko je neće poslušati. Softverski opskrbni lanac je kritična infrastruktura i treba ga tretirati kao takvu. Ne kao hobistički projekt, ne kao charity, ne kao nešto što će "zajednica" riješiti iz ljubavi. Ljubav ne plaća račune. Ljubav ne drži sigurnosne audite. Ljubav, kad je izdašna, privuče upravo one koji su došli po nešto drugo.
I zato, dok australska policija drži konferenciju za novinare i dijeli zasluge, a sigurnosne firme objavljuju svoje "lessons learned" blogove koje će pročitati ista ekipa koja ih je i pisala, ostaje jedno pitanje na koje nitko nema odgovor: koliko još TeamPCP-ova radi upravo sada, u ovom trenutku, tiho, uredno, čekajući da objaviš update. Dvije godine je bilo dovoljno za jedan. Zamisli koliko treba za sljedeći.
Izvor: krebsonsecurity.com
Zanima vas ovakva AI tehnologija?
RiNET gradi sovereign AI rjesenja za javni sektor i poduzeca - od civic intelligence do automatizacije nabave.
Kontaktirajte nas →
Komentari