Змея оплетает логотип Redis — символ атак TeamPCP на цепочку поставок

TeamPCP: атаки на Redis с 2020 года и цепочка поставок

Специалисты Oligo Security обнародовали данные, указывающие на то, что киберпреступная группа TeamPCP действует как минимум с 2020 года. Всё это время злоумышленники атаковали доступную из интернета инфраструктуру, а затем переключились на компрометацию цепочек поставок программного обеспечения.

«Связь подтверждается пересекающимися доменами, путями развёртывания вредоносного ПО, методами подготовки, бэкенд-инфраструктурой и операционными приёмами», — заявили исследователи Ави Лумельски и Галь Эльбаз.

«Связь подтверждается пересекающимися доменами, путями развёртывания вредоносного ПО, методами подготовки, бэкенд-инфраструктурой и операционными приёмами».

Кампании ShadowRay 2.0 и TA-NATALSTATUS

Анализ охватывает две кампании второй половины 2025 года. Первая — ShadowRay 2.0 (также известная как IronErn) — заключалась в захвате инфраструктуры искусственного интеллекта и создании самораспространяющегося ботнета. Вторая — TA-NATALSTATUS — была нацелена на открытые серверы Redis для доставки криптомайнеров.

TA-NATALSTATUS оценивается как эволюция более ранней кампании, описанной Trend Micro ещё в апреле 2020 года. Тогда злоумышленники также атаковали серверы Redis для развёртывания вредоносного ПО. Это говорит о том, что группировка активно работала с интернет-доступной инфраструктурой на базе Ray, Docker, Redis и React задолго до того, как взяла себе имя TeamPCP.

Эволюция инструментов и тактик

Первые упоминания о злоумышленниках появились в конце 2025 года, когда их связали с эксплуатацией уязвимостей в React Server Components (RSC) и Next.js. Целью было извлечение учётных данных и конфиденциальной информации из скомпрометированных сред — операция получила кодовое имя Operation PCPcat.

В начале 2026 года специалисты Flare раскрыли масштабную кампанию по систематическому захвату облачных сред. «Целями операции были построение распределённой прокси- и сканирующей инфраструктуры, компрометация серверов для кражи данных, развёртывание программ-вымогателей, вымогательство и майнинг криптовалют», — отмечал тогда исследователь Assaf Morag.

Позже группа перешла к громким атакам на цепочки поставок. Используя взаимосвязанность современного ПО, злоумышленники заражали системы разработчиков через отравление популярных open-source библиотек. Для этого применялись GitHub Actions и кража токенов.

  • Злоумышленники многократно использовали известные уязвимости в React, Docker, Redis и Ray.
  • Эксплуатация автоматизирована и обладает червячными механизмами самораспространения.
  • Переход к каскадным атакам на цепочку поставок — естественная эволюция группы.

Особого внимания заслуживает скрипт kube.py, применяемый после взлома Kubernetes-сред. Ранние версии фокусировались на распространении и закреплении, но к марту 2026 года появились образцы с функциональностью вайпера.

Деструктивная логика проверяет часовой пояс жертвы. Если система настроена на иранское время, запускается DaemonSet, стирающий все узлы кластера. Вайпер получил красноречивое имя Kamikaze. На узлах Kubernetes за пределами Ирана развёртывается бэкдор CanisterWorm. Для иранских систем вне Kubernetes выполняется процедура poison_pill(), полностью уничтожающая файловую систему.

«Одной из самых сильных операционных связей является пересечение учётных записей IronErn на GitHub и GitLab с более поздней инфраструктурой TeamPCP», — подчеркнули в Oligo. Корреляция логов аутентификации GitLab, командных серверов, активности reverse-shell и развёртывания вредоносного ПО устанавливает прямой мост между кампанией ShadowRay 2.0 и актором, позже действовавшим публично как TeamPCP.

Исследователи не берутся со стопроцентной уверенностью утверждать, идёт ли речь о прямом ребрендинге, общей группе операторов или тесном сотрудничестве исторически связанных субъектов. Однако доказательства демонстрируют, что TeamPCP представляет собой продолжение существующей операционной экосистемы, а не совершенно нового игрока, возникшего в конце 2025 года.

Читайте также: Лучшие бесплатные антивирусы для защиты от современных угроз

Источник: The Hacker News

Похожие записи