TeamPCP: от атак на Redis 2020 года до атак на цепочки поставок

· Безопасность
Исследователи Oligo Security связали группировку TeamPCP с кампаниями против интернет-инфраструктуры, тянущимися с 2020 года. Один из вариантов вредоносного ПО получил функцию вайпера, срабатывающую по иранскому часовому поясу.

cover.svg

Новый анализ компании Oligo Security показал, что киберпреступная группировка, отслеживаемая под именем TeamPCP, активна как минимум с 2020 года — задолго до того, как она заявила о себе публично и переключилась на атаки на программные цепочки поставок. По словам исследователей Ави Лумельски и Гала Эльбаза, связь подтверждают пересекающиеся домены, пути развёртывания вредоносного ПО, техники размещения полезной нагрузки, серверная инфраструктура и общий почерк операций.

Годы за одной вывеской

В поле зрения аналитиков попали две кампании второй половины 2025 года. Первая — ShadowRay 2.0 (она же IronErn), в ходе которой захваченная ИИ-инфраструктура превращалась в самораспространяющийся ботнет. Вторая — TA-NATALSTATUS, нацеленная на открытые серверы Redis для доставки майнеров криптовалюты. Последнюю кампанию исследователи считают развитием атак, описанных Trend Micro ещё в апреле 2020 года.

Таким образом, группа годами атаковала доступные из интернета сервисы Ray, Docker, Redis и React, полагаясь на автоматизированные и червеобразные техники эксплуатации известных уязвимостей. Публично о ней впервые заговорили в конце прошлого года в связи с эксплуатацией уязвимостей в React Server Components и Next.js для кражи учётных данных — операция получила название Operation PCPcat. Позднее компания Flare описала масштабную кампанию по систематическому захвату облачных сред: цель состояла в том, чтобы выстроить распределённую прокси- и сканирующую инфраструктуру, а затем красть данные, разворачивать шифровальщики, заниматься вымогательством и майнингом.

Цепочки поставок и вайпер «Камикадзе»

Затем группа перешла к громким атакам на цепочки поставок, заражая системы разработчиков через отравление популярных open-source библиотек с помощью GitHub Actions и кражи токенов. По оценке Oligo, одним из сильнейших связующих звеньев стало совпадение идентификаторов IronErn в GitHub и GitLab, наблюдавшихся во время ShadowRay 2.0, с более поздней инфраструктурой TeamPCP.

Арсенал вредоносного ПО постоянно обновлялся. Так, Python-скрипт kube.py, применяемый после взлома кластеров Kubernetes, в вариантах от марта 2026 года обзавёлся деструктивной функциональностью. Скрипт проверял, настроена ли система на иранский часовой пояс, и в этом случае запускал DaemonSet, стиравший все узлы кластера с помощью вайпера с говорящим именем Kamikaze. На узлах за пределами Ирана вместо этого разворачивался бэкдор CanisterWorm, а на не-Kubernetes-системах в Иране запускалась процедура poison_pill(), уничтожавшая всю файловую систему.

Было ли это прямым ребрендингом, общим набором операторов или тесным сотрудничеством связанных группировок, с полной уверенностью установить нельзя. Однако собранные доказательства, подчёркивают в Oligo, показывают, что TeamPCP — не новый игрок, внезапно возникший в конце 2025 года, а продолжение уже существовавшей операционной экосистемы.


Источник: The Hacker News

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.