TeamPCP 与可追溯至 2020 年的 Redis 攻击及后续供应链活动存在关联
导语:Oligo Security 揭示 TeamPCP 威胁组织自 2020 年以来的完整活动图谱,将其与 ShadowRay 2.0、TA-NATALSTATUS 以及 Operation PCPcat 等多起攻击行动关联,凸显云原生与软件供应链面临的持续威胁。
一项新的分析显示,被追踪为 TeamPCP 的威胁组织早在 2020 年就已在网络犯罪领域活跃,这意味着该组织在将目标转向软件供应链之前,已持续多年入侵面向互联网的基础设施。
Oligo Security 研究人员 Avi Lumelsky 和 Gal Elbaz 表示:"这种关联得到了重叠域名、恶意软件部署路径、暂存技术、后台基础设施以及作战手法的一致性所印证。"
相关活动包括 2025 年下半年观察到的两次行动:ShadowRay 2.0(又名 IronErn),该行动将人工智能(AI)基础设施劫持为可自我传播的僵尸网络;以及 TA-NATALSTATUS,该行动针对暴露在外的 Redis 服务器投放加密货币挖矿程序。TA-NATALSTATUS 被评估为 Trend Micro 在 2020 年 4 月所披露的针对 Redis 服务器部署恶意软件活动的演进版本。这表明该威胁组织在以 TeamPCP 的名义出现之前,就已长期针对 Ray、Docker、Redis 和 React 等可联网访问的基础设施。
该攻击者的详细情况最初在去年年底浮出水面,当时其与利用 React Server Components(RSC)和 Next.js 安全漏洞从受感染环境中窃取凭证和敏感数据的行为相关联,该活动代号为 Operation PCPcat。随后,Flare 在今年早些时候详细披露了该威胁者开展的大规模行动——系统性针对云原生环境搭建恶意基础设施,以供后续利用。Flare 安全研究员 Assaf Morag 当时指出:"该行动的目标是构建大规模的分布式代理和扫描基础设施,然后入侵服务器以窃取数据、部署勒索软件、实施勒索以及挖掘加密货币。"

此后,该组织开始涉足备受关注的供应链入侵活动,利用现代软件相互关联的特性,通过组合滥用 GitHub Actions 和令牌窃取手段污染流行的开源库,从而大规模感染开发者的系统。Oligo 表示:"最有力的运营关联之一,是 ShadowRay 2.0 期间观察到的 IronErn GitHub 和 GitLab 身份与 TeamPCP 后续基础设施的重叠。通过关联 GitLab 身份认证日志、命令与控制基础设施、反向 Shell 活动以及恶意软件暂存行为,可以建立起 ShadowRay 2.0 行动与后来以 TeamPCP 名义公开活动的攻击者之间的直接运营桥梁。"
最新研究结果不仅表明这些行动相互关联,而且表明该威胁组织反复利用影响 React、Docker、Redis 和 Ray 的已知安全漏洞获取访问权限,并依赖自动化和蠕虫式利用技术进行自我传播。因此,向级联式软件供应链攻击的扩张代表了这一趋势的自然演进,使威胁者能够利用合法云基础设施,并将经过验证的方法重新用于其攻击活动。
这些转变伴随着其恶意软件武器库的持续更新,其中包括一个专门用于在攻陷 Kubernetes 环境后使用的 Python 脚本("kube.py")。虽然该脚本的早期版本专注于传播和建立持久化,但截至 2026 年 3 月观察到的新变种开始集成类似擦除器(wiper)的功能。这一破坏性代码路径会检查受害系统是否配置为伊朗时区,如果是,则触发一个 DaemonSet,通过一个并不隐晦的擦除器 Kamikaze 清空集群中的每个节点。对于位于伊朗之外的 Kubernetes 节点,它则部署 CanisterWorm 后门。对于非 Kubernetes 的伊朗系统,恶意软件会执行 "poison_pill()" 例程以擦除整个文件系统。
Oligo 表示:"这种连续性究竟反映了直接的更名、共享的操作者群体,还是历史上相关行动者之间的密切合作,目前尚无法 100% 确定。但证据所展示的是,TeamPCP 体现的是现有运营生态系统的延续,而非一个在 2025 年末才出现的全新威胁组织。"
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/teampcp-linked-to-redis-attacks-dating.html
作者:info@thehackernews.com (The Hacker News)

