CERT-EU: El hackeo a la Comisión Europea expone datos de 30 entidades de la UE

Detalles del incidente

La Comisión Europea reveló públicamente el incidente el 27 de marzo después de que BleepingComputer solicitara confirmación de que el entorno en la nube de Amazon del principal órgano ejecutivo de la Unión Europea había sido vulnerado. Dos días antes, la Comisión notificó a CERT-EU del hackeo, indicando que su Centro de Operaciones de Ciberseguridad no fue alertado sobre el mal uso de API, posible compromiso de cuentas o tráfico de red anómalo hasta el 24 de marzo, cinco días después de la intrusión inicial.

Modus operandi del ataque

El 10 de marzo, TeamPCP utilizó una clave API de Amazon Web Services comprometida con derechos de gestión sobre otras cuentas de AWS de la Comisión Europea (robada en el ataque a la cadena de suministro de Trivy) para violar el entorno en la nube de la Comisión. En la siguiente etapa del ataque, usaron TruffleHog para buscar secretos adicionales, luego adjuntaron una clave de acceso recién creada a un usuario existente para evadir la detección antes de realizar más reconocimiento y robar datos.

TeamPCP ha sido vinculado a ataques a la cadena de suministro dirigidos a múltiples plataformas de código de desarrolladores, como GitHub, PyPi, NPM y Docker. La banda de ciberdelincuentes también comprometió el paquete LiteLLM de PyPI en un ataque que afectó a decenas de miles de dispositivos utilizando su malware 'TeamPCP Cloud Stealer'.

Datos filtrados en la dark web por ShinyHunters

El 28 de marzo, el grupo de extorsión de datos ShinyHunters publicó el conjunto de datos robados en su sitio de filtraciones de la dark web como un archivo de 90 GB de documentos (aproximadamente 340 GB descomprimidos), que contenía nombres, direcciones de correo electrónico y contenido de correos electrónicos.

El análisis de CERT-EU confirmó que los actores de amenazas robaron decenas de miles de archivos que contienen información personal, nombres de usuario, direcciones de correo electrónico y contenido de correos, y que la violación de datos resultante afecta potencialmente a 42 clientes internos de la Comisión Europea y al menos 29 otras entidades de la UE que utilizan el servicio de alojamiento web europa.eu.

El actor de amenazas utilizó el secreto de AWS comprometido para exfiltrar datos del entorno en la nube afectado. Los datos exfiltrados se relacionan con sitios web alojados para hasta 71 clientes del servicio de alojamiento web Europa: 42 clientes internos de la Comisión Europea y al menos 29 otras entidades de la Unión. — CERT-EU

CERT-EU añadió que ningún sitio web fue dado de baja como resultado de este incidente ni manipulado, y no se ha detectado movimiento lateral a otras cuentas de AWS de la Comisión. Si bien el análisis de las bases de datos y archivos exfiltrados está en curso y probablemente requerirá considerable tiempo, la Comisión ha notificado a las autoridades de protección de datos competentes y está en comunicación directa con las entidades afectadas.

En febrero, la Comisión Europea reveló otra violación de datos después de descubrir que una plataforma de gestión de dispositivos móviles utilizada para gestionar los dispositivos del personal había sido hackeada.

image
image
ShinyHunters European Commission data leak
ShinyHunters European Commission data leak
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *