Egy friss elemzés feltárta, hogy a TeamPCP néven követett fenyegető szereplő legalább 2020 óta aktív a kiberbűnözésben. Úgy tűnik, hogy a csoport már évek óta támadja a nyilvánosan elérhető infrastruktúrát, jóval azelőtt, hogy a szoftveres ellátási láncra összpontosított volna.
„Az összefüggést az átfedő domainek, a kártevők telepítési útvonalai, az előkészítési technikák, a backend infrastruktúra és az operatív módszerek támasztják alá” – írták az Oligo Security kutatói, Avi Lumelsky és Gal Elbaz közleményükben.
Ide tartozik két, 2025 második felében megfigyelt kampány: a ShadowRay 2.0 (más néven IronErn), amelynek során mesterséges intelligencia (AI) infrastruktúrát térítettek el egy önterjedő botnet kiépítésére, valamint a TA-NATALSTATUS, amely nyitva hagyott Redis szervereket célzott, hogy kriptobányász programokat telepítsen.
A TA-NATALSTATUS-t egy korábbi kampány továbbfejlesztett változatának tartják, amelyről a Trend Micro 2020 áprilisában számolt be, és amely szintén Redis szerverek ellen irányult kártevők telepítése céljából. Mindez arra utal, hogy a fenyegető szereplő már jóval azelőtt aktívan támadta az interneten elérhető infrastruktúrát Ray, Docker, Redis és React környezetekben, hogy felvette volna a TeamPCP nevet.
A támadók tevékenységéről az első részletes információk tavaly év végén kerültek napvilágra, amikor összefüggésbe hozták őket React Server Components (RSC) és Next.js sebezhetőségek kihasználásával. Ezek segítségével hitelesítő adatokhoz és érzékeny információkhoz fértek hozzá a kompromittált környezetekben. A művelet fedőneve Operation PCPcat lett.
Az év elején a Flare részletesen bemutatott egy nagyszabású kampányt, amelyben a fenyegető szereplő módszeresen támadta a cloud native környezeteket, hogy rosszindulatú infrastruktúrát építsen ki a későbbi visszaélésekhez.
„A művelet célja egy nagy léptékű, elosztott proxy- és szkennelő infrastruktúra kiépítése volt, majd a szerverek kompromittálása adatlopás, zsarolóvírus telepítése, zsarolás és kriptobányászat céljából” – foglalta össze akkoriban Assaf Morag, a Flare biztonsági kutatója nyilatkozatában.
A csoport azóta nagy visszhangot kiváltó ellátási lánc kompromittálások felé fordult, és a modern szoftverek összekapcsoltságát kihasználva tömegesen fertőzi a fejlesztői rendszereket. Ezt úgy éri el, hogy népszerű nyílt forráskódú könyvtárakat mérgez meg, GitHub Actions és tokenlopás kombinációjával.
„Az egyik legerősebb operatív kapcsolat az IronErn GitHub és a GitLab-azonosságok átfedése a ShadowRay 2.0 során, illetve a TeamPCP későbbi infrastruktúrájában” – közölte az Oligo. „A GitLab hitelesítési naplók, a parancs- és vezérlő infrastruktúra, a reverse shell tevékenység és a kártevők előkészítésének összevetése közvetlen operatív hidat rajzol ki a ShadowRay 2.0 kampány és a később már nyilvánosan TeamPCP néven működő szereplő között.”
A legújabb eredmények azt mutatják, hogy nemcsak összefüggnek ezek a műveletek, hanem az is, hogy a fenyegető szereplő ismert React-, Docker-, Redis- és Ray-sebezhetőségeket használt ki újra és újra. Így szerzett hozzáférést, és automatizált, féregszerű kihasználási technikákkal terjesztette magát tovább.
A szoftveres ellátási lánc egymásra épülő támadásai felé való elmozdulás ennek a trendnek a természetes folytatása. Így a támadók kihasználhatják a legitim cloud infrastruktúrát, és már bevált módszereiket új célokra foghatják be.
A változásokat a kártevőarzenál folyamatos frissítése is kíséri, például egy Python script („kube.py”) bevetésével, amelyet kifejezetten Kubernetes-környezetek feltörése után használnak. A script korábbi verziói főként a terjedésre és a tartós jelenlét kiépítésére koncentráltak, az új változatoknál azonban – amelyeket még 2026 márciusában is észleltek – már törlőprogramokra emlékeztető funkciók is megjelentek.
Ez a romboló kódrészlet először ellenőrizte, hogy az áldozat rendszere az iráni időzónára van-e beállítva, és ha igen, egy DaemonSetet indított, amely a Kamikaze nevű törlőprogrammal minden node-ot letörölt a clusterben. Az Iránon kívüli Kubernetes node-okon a CanisterWorm hátsó kaput telepítette. Azoknál az iráni rendszereknél, ahol nem futott Kubernetes, a kártevő egy „poison_pill()” rutin segítségével az egész fájlrendszert törölte.
„Nem lehet 100%-os bizonyossággal megmondani, hogy ez a folytonosság egy közvetlen átnevezést, azonos operátorcsapatot vagy szorosan együttműködő, történetileg összefüggő szereplőket tükröz-e” – mondta az Oligo. „A bizonyítékok viszont azt mutatják, hogy a TeamPCP egy már létező operatív ökoszisztéma folytatása, nem pedig egy teljesen új fenyegető szereplő, amely csak 2025 végén bukkant fel.”

