TeamPCP povezan sa višegodišnjim napadima na Redis i cloud okruženja

Oligo Security je povezao aktera TeamPCP sa napadima na javno dostupne Redis servere koji datiraju iz 2020. godine, kao i sa kampanjama ShadowRay 2.0 i TA-NATALSTATUS iz druge polovine 2025. godine. Istraživanje prati isti operativni ekosistem kroz Redis, Ray, Docker, React i Kubernetes, pre kasnijeg prelaska na napade na lanac snabdevanja softverom.
TA-NATALSTATUS je usmeren na izložene Redis servere radi isporuke rudara kriptovaluta i ocenjen je kao razvoj kampanje koju je Trend Micro opisao u aprilu 2020. ShadowRay 2.0, poznat i kao IronErn, koristio je AI infrastrukturu za izgradnju samopropagirajućeg botneta.
Operativne veze između kampanja
Oligo Security navodi preklapanje domena, putanja za postavljanje malvera, načina pripreme infrastrukture i operativnih postupaka. Posebno je značajno preklapanje GitHub i GitLab identiteta IronErn-a sa kasnijom infrastrukturom TeamPCP-a.
Korelacija GitLab autentifikacionih dnevnika, komandno-kontrolne infrastrukture, aktivnosti obrnutih ljuski i pripreme malvera povezuje ShadowRay 2.0 sa akterom koji je kasnije javno označen kao TeamPCP. Krajem 2025. grupa je dovedena u vezu sa zloupotrebom propusta u React Server Components i Next.js, u operaciji PCPcat, radi krađe akreditiva i osetljivih podataka.
Od izloženih servisa do lanca snabdevanja
Flare je ove godine opisao veliku operaciju protiv cloud-native okruženja, čiji je cilj bio izgradnja distribuirane infrastrukture za proksi saobraćaj i skeniranje, a zatim krađa podataka, postavljanje ransomvera, iznuda i rudarenje kriptovaluta. TeamPCP je potom kompromitovao popularne biblioteke otvorenog koda zloupotrebom GitHub Actions mehanizama i krađom tokena.
Najnoviji nalazi ukazuju na ponovljenu zloupotrebu poznatih ranjivosti u React-u, Docker-u, Redis-u i Ray-u, uz automatizovane i crvolike tehnike širenja. Ovakav obrazac se uklapa u pregled napada na AI okruženja, ranjivosti i curenja podataka pregled napada na AI okruženja, ranjivosti i curenja podataka, gde međusobno povezani sistemi proširuju posledice jednog prodora.
Destruktivna funkcija u Kubernetes okruženjima
Malver kube.py koristi se nakon prodora u Kubernetes. Starije varijante bile su usmerene na širenje i postojanost, dok su uzorci primećeni u martu 2026. dobili funkciju nalik brisaču podataka. Ako je sistem podešen na iransku vremensku zonu, skripta pokreće DaemonSet koji briše svaki čvor pomoću komponente Kamikaze.
Na Kubernetes čvorovima van Irana postavlja se bekdor CanisterWorm, dok se na sistemima van Kubernetes-a u Iranu izvršava rutina poison_pill() za brisanje celog sistema datoteka. Oligo Security ne može sa potpunom sigurnošću da utvrdi da li je reč o preimenovanju, istim operaterima ili bliskoj saradnji, ali nalazi pokazuju kontinuitet postojećeg operativnog ekosistema. Za poslovanje to znači da zaštitu treba graditi kroz pravovremeno zakrpljivanje, ograničavanje javne izloženosti servisa, kontrolu tokena i nadzor cloud-native okruženja.

