TeamPCP: от атак на Redis 2020 года до атак на цепочки поставок
Новый анализ компании Oligo Security показал, что киберпреступная группировка, отслеживаемая под именем TeamPCP, активна как минимум с 2020 года — задолго до того, как она заявила о себе публично и переключилась на атаки на программные цепочки поставок. По словам исследователей Ави Лумельски и Гала Эльбаза, связь подтверждают пересекающиеся домены, пути развёртывания вредоносного ПО, техники размещения полезной нагрузки, серверная инфраструктура и общий почерк операций.
Годы за одной вывеской
В поле зрения аналитиков попали две кампании второй половины 2025 года. Первая — ShadowRay 2.0 (она же IronErn), в ходе которой захваченная ИИ-инфраструктура превращалась в самораспространяющийся ботнет. Вторая — TA-NATALSTATUS, нацеленная на открытые серверы Redis для доставки майнеров криптовалюты. Последнюю кампанию исследователи считают развитием атак, описанных Trend Micro ещё в апреле 2020 года.
Таким образом, группа годами атаковала доступные из интернета сервисы Ray, Docker, Redis и React, полагаясь на автоматизированные и червеобразные техники эксплуатации известных уязвимостей. Публично о ней впервые заговорили в конце прошлого года в связи с эксплуатацией уязвимостей в React Server Components и Next.js для кражи учётных данных — операция получила название Operation PCPcat. Позднее компания Flare описала масштабную кампанию по систематическому захвату облачных сред: цель состояла в том, чтобы выстроить распределённую прокси- и сканирующую инфраструктуру, а затем красть данные, разворачивать шифровальщики, заниматься вымогательством и майнингом.
Цепочки поставок и вайпер «Камикадзе»
Затем группа перешла к громким атакам на цепочки поставок, заражая системы разработчиков через отравление популярных open-source библиотек с помощью GitHub Actions и кражи токенов. По оценке Oligo, одним из сильнейших связующих звеньев стало совпадение идентификаторов IronErn в GitHub и GitLab, наблюдавшихся во время ShadowRay 2.0, с более поздней инфраструктурой TeamPCP.
Арсенал вредоносного ПО постоянно обновлялся. Так, Python-скрипт kube.py, применяемый после взлома кластеров Kubernetes, в вариантах от марта 2026 года обзавёлся деструктивной функциональностью. Скрипт проверял, настроена ли система на иранский часовой пояс, и в этом случае запускал DaemonSet, стиравший все узлы кластера с помощью вайпера с говорящим именем Kamikaze. На узлах за пределами Ирана вместо этого разворачивался бэкдор CanisterWorm, а на не-Kubernetes-системах в Иране запускалась процедура poison_pill(), уничтожавшая всю файловую систему.
Было ли это прямым ребрендингом, общим набором операторов или тесным сотрудничеством связанных группировок, с полной уверенностью установить нельзя. Однако собранные доказательства, подчёркивают в Oligo, показывают, что TeamPCP — не новый игрок, внезапно возникший в конце 2025 года, а продолжение уже существовавшей операционной экосистемы.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.