Una nueva campaña de ciberdelincuencia está generando preocupación en la comunidad de ciberseguridad al convertir los ataques a la cadena de suministro de software en una especie de competición pública.
Para hallar las brechas los participantes deben usar una herramienta llamada Shai-Hulud y, posteriormente, enviar una prueba de acceso junto con su identidad en el foro.
El incentivo económico no es el único atractivo. El ganador recibe 1.000 dólares en la criptomoneda Monero, además de reputación dentro de la comunidad de cibermalos. Este sistema de gamificación busca fomentar la participación y elevar el estatus de los atacantes dentro del ecosistema del cibercrimen.
Una ‘Liga Fantástica’ de los cibermalos
Uno de los aspectos más preocupantes del concurso es su sistema de puntuación. Los objetivos más utilizados -medidos por descargas semanales o mensuales- otorgan más puntos si son comprometidos. Esto convierte bibliotecas muy populares en dianas prioritarias, amplificando el impacto potencial de los ataques en cadena.
Además, la competición permite acumular puntos adicionales mediante múltiples compromisos de menor impacto. Esto abre la puerta a una estrategia más “industrial”, ya que no hace falta un único golpe grande, sino que varios accesos parciales o vulneraciones menores pueden sumar lo suficiente para escalar en la clasificación.
La herramienta utilizada en el concurso, Shai-Hulud, habría sido distribuida públicamente como malware dentro de la infraestructura asociada a BreachForums, e incluso llegó a aparecer brevemente en GitHub antes de ser eliminada. Su publicación reduce significativamente la barrera técnica para participar en este tipo de ataques.
Los expertos advierten de que este tipo de iniciativas no solo buscan el premio económico. También funcionan como mecanismos de reclutamiento y visibilidad dentro del mundo de los actores de amenazas, atrayendo a hackers de sombrero negro con menor nivel técnico a cambio de reconocimiento y acceso a objetivos de alto valor.
Una vez comprometida una cadena de suministro, los atacantes pueden acceder a credenciales, tokens de acceso, secretos de integración continua (CI/CD) o entornos en la nube, información que puede venderse posteriormente a grupos de ransomware u otros intermediarios. Así, el valor real de estos accesos puede superar ampliamente los 1.000 dólares del premio inicial.
Las campañas atribuidas a TeamPCP se han vinculado previamente a sectores como inteligencia artificial, manufactura, servicios financieros y entornos gubernamentales en la nube. Además, también se les vincula con otras bandas como Lapsus$.
