VMTech
Обсудить проект

Oligo связала TeamPCP с атаками на Redis с 2020 года

Oligo связала TeamPCP с атаками на Redis с 2020 года

Исследователи Oligo Security связали группировку TeamPCP с кампаниями против доступных из интернета серверов Redis, которые начались не позднее 2020 года. По оценке компании, позднейшие операции ShadowRay 2.0, TA-NATALSTATUS и атаки на цепочки поставок программного обеспечения относятся к единой операционной экосистеме.

Вывод основан на совпадениях доменов, путей доставки вредоносного ПО, инфраструктуры подготовки атак, серверной части и рабочих приёмов. При этом Oligo подчёркивает: доказательства не позволяют со стопроцентной уверенностью назвать это прямым переименованием одной группы, общим набором операторов или тесным сотрудничеством связанных участников.

От Redis к облачной инфраструктуре и пакетам

Кампания TA-NATALSTATUS, замеченная во второй половине 2025 года, атаковала открытые Redis-серверы и устанавливала криптомайнеры. Oligo считает её развитием кампании, которую Trend Micro описала в апреле 2020 года: тогда злоумышленники также использовали Redis для развёртывания вредоносного кода.

Во второй половине 2025 года ShadowRay 2.0, также известная как IronErn, захватывала инфраструктуру искусственного интеллекта и превращала её в самораспространяющийся ботнет. Исследователи сопоставили учётные записи IronErn в GitHub и GitLab с последующей инфраструктурой TeamPCP, а также журналы аутентификации GitLab, управляющие серверы, активность reverse shell и механизмы размещения вредоносных файлов.

Позднее TeamPCP использовала уязвимости React Server Components и Next.js для извлечения учётных данных и чувствительной информации из скомпрометированных сред. Эта активность получила название Operation PCPcat. Flare также описывала масштабную кампанию против cloud-native окружений: её целью было развернуть распределённую инфраструктуру прокси и сканирования, а затем использовать взломанные серверы для кражи данных, вымогательства, установки программ-вымогателей и майнинга криптовалюты.

Разрушительный сценарий для Kubernetes

Арсенал группы продолжает меняться. Скрипт на Python под названием kube.py запускается после проникновения в Kubernetes: ранние версии занимались распространением и закреплением, а варианты, обнаруженные в марте 2026 года, получили функциональность, похожую на вайпер.

Код проверяет, настроена ли система на иранский часовой пояс. В таком случае он запускает DaemonSet, который стирает каждый узел кластера вайпером Kamikaze. На Kubernetes-узлах за пределами Ирана разворачивается бэкдор CanisterWorm, а на не-Kubernetes системах в Иране вызывается процедура poison_pill(), удаляющая всю файловую систему.

Что проверить защитникам

Наблюдаемая цепочка показывает повторное использование известных слабых мест в React, Docker, Redis и Ray вместе с автоматизированными и червеобразными механизмами распространения. В контексте угрозы для Linux и облачных сред особенно важны контроль публично доступных сервисов и готовность к инцидентам в Linux- и облачных средах.

Практический вывод для компаний — инвентаризировать внешние Redis, Docker, Ray и Kubernetes-сервисы, ограничить их сетевую доступность, своевременно устранять известные уязвимости и отслеживать аномальные DaemonSet, reverse shell и развёртывание неизвестных скриптов. Отдельного контроля требуют токены GitHub Actions и другие учётные данные CI/CD, поскольку TeamPCP применяла их при компрометации открытых библиотек.

#cybersecurity#cloudsecurity#kubernetes#supplychain
Открытая аналитика
На сайте 2 просмотров
мин чтения 4 07.08.2026
Instagram

Oligo связала TeamPCP с атаками на Redis с 2020 года

Открыть публикацию в Instagram ↗