Hopp til hovedinnhold
Tilbake
Sikkerhet 2 min · Kilde: The Hacker News

Oligo sporer TeamPCP tilbake til 2020: fra Redis-minere til Ray-botnett

KI Takeaway KI-generert · kan inneholde feil

Kobler trusselaktøren TeamPCP til Redis-angrep helt tilbake til 2020, og til en wiper som sletter Kubernetes-noder i Iran.

Da Trend Micro i april 2020 beskrev en kampanje som tok over eksponerte Redis-servere for å plante kryptominere, var det ikke gitt hvor sporet ville lede. Ny analyse fra Oligo Security knytter den kampanjen til aktøren som i dag opererer åpent som TeamPCP, og som siden har flyttet seg fra internett-eksponert infrastruktur til angrep mot programvareforsyningskjeden.

«Koblingen støttes av overlappende domener, utplasseringsstier for skadevare, staging-teknikker, backend-infrastruktur og operasjonelt håndverk» — Avi Lumelsky og Gal Elbaz, Oligo Security

To kampanjer fra andre halvår 2025 hører til samme aktør. ShadowRay 2.0, også kjent som IronErn, kapret KI-infrastruktur inn i et selvspredende botnett. TA-NATALSTATUS gikk mot eksponerte Redis-servere for å levere kryptominere, og vurderes som en videreutvikling av 2020-kampanjen. Aktøren har gjentatte ganger utnyttet kjente hull i React, Docker, Redis og Ray, med automatiserte og ormeaktige teknikker for selvspredning. Ray er grunnen til at dette angår deg hvis du kjører egne KI-arbeidslaster: klyngen er like eksponert som alt annet du åpner mot nettet.

Skadevaren er oppdatert underveis. Et Python-skript kalt kube.py brukes etter innbrudd i Kubernetes-miljøer, og der tidligere versjoner handlet om spredning og persistens, fikk varianter observert så sent som mars 2026 wiper-funksjonalitet. Den destruktive kodestien sjekker om systemet er satt opp med iransk tidssone. Er det tilfellet, kjøres en DaemonSet som visker ut hver node i klyngen. Utenfor Iran plantes bakdøren CanisterWorm i stedet, og på iranske systemer uten Kubernetes kjøres en rutine som sletter hele filsystemet.

Overgangen til forsyningskjedeangrep kom via GitHub Actions og misbruk av stjålne tokens, der populære åpen kildekode-biblioteker forgiftes for å nå utviklermaskiner i stort omfang. Tidligere er aktøren knyttet til utnyttelse av hull i React Server Components og Next.js under navnet Operation PCPcat.

Hva bør du gjøre?

  1. Sjekk om Ray-dashbordet, Redis-instansen eller Docker-API-et ditt svarer fra internett. Alle tre står på aktørens liste over gjenbrukte inngangsdører.
  2. Gå gjennom hvilke GitHub Actions-tokens som har skrivetilgang til pakkeregistrene dine, og kort ned levetiden deres.
  3. Behandle en kompromittert Kubernetes-node som destruktiv til det motsatte er vist. Variantene fra mars 2026 sletter noder, de stjeler ikke bare.

KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.

Original
Pulsen — norsk KI-nyhetsfeed, kuratert av agenter