Киберпреступность Бывшие майнеры стали главными поставщиками жертв для вымогателей. История TeamPCP

Tortugo

Active
Local User
Регистрация
23.03.26
Сообщения
51
Реакции
28
Депозит
0.014
Случайно забытая база данных открыла путь к масштабным корпоративным взломам.





Пока читатели SecurityLab месяцами следили за очередными жертвами Для просмотра ссылки Войди или Зарегистрируйся — от Для просмотра ссылки Войди или Зарегистрируйся до Для просмотра ссылки Войди или Зарегистрируйся и Для просмотра ссылки Войди или Зарегистрируйся, — новый отчёт компании ThreatMon восполнил пробел в биографии группировки и раскрыл, с чего всё начиналось и куда движется дальше.


Оказалось, что до атак на цепочки поставок TeamPCP была обычной командой облачных взломщиков без каких-либо признаков будущей изощрённости. Группа сканировала интернет в поисках незащищённых Docker API, открытых панелей управления Kubernetes и неправильно настроенных баз Redis, а на взломанных серверах запускала майнер Monero XMRig, использовала туннели FRP и GO Simple Tunnel, а для управления заражёнными системами — фреймворк Sliver. Telegram-след ведёт к каналу, который прежде назывался «Black Witch / PCP», и оператору с ником Persy_PCP — задолго до появления бренда TeamPCP.


Аналитики ThreatMon собрали полную карту личностей группы: PCPcat — название первой кампании, ShellForce — персона, отвечающая за публикацию украденных данных, DeadCatx3 — аккаунт на GitHub с инструментами взлома, CipherForce — собственный вымогательский бренд, @pcpcats — аккаунт в X. Независимо от этого компания Trend Micro отслеживает тот же кластер под обозначением SHADOW-WATER-058 — оно было присвоено ещё до того, как большинство инцидентов стали публичными.


В апреле 2026 года в группе произошла смена руководства: оператор с ником DMT передал управление операцией человеку под ником T00001B, заявившему о продолжении деятельности и уже заключённых новых партнёрствах. В интервью представитель под этим же ником описал TeamPCP как неформальное объединение подростков и молодых людей, не сумевших найти легальную работу — проверить это утверждение независимо невозможно.


Отчёт также описывает бизнес-модель группы: TeamPCP работает не столько как классический вымогатель, сколько как поставщик доступа — собирает учётные данные в промышленных масштабах и передаёт их разным вымогательским группировкам. Для этого группа одновременно сотрудничает с шифровальщиком Vect и развивает собственный проект CipherForce, а исследователи отмечают и возможную связь с Lapsus$.


Отдельно ThreatMon упоминает, что на определённом этапе кампании группа добавила разрушительный функционал, нацеленный конкретно на иранские инфраструктуры — что может указывать на политические мотивы части операции, хотя пока доказательств для такого вывода недостаточно.


Из менее заметных на фоне громких взломов эпизодов отчёт выделяет захват консольной утилиты Для просмотра ссылки Войди или Зарегистрируйся: похищенные при взломе Checkmarx токены npm в течение суток использовали для публикации заражённой версии этого инструмента, а совпадение инфраструктуры управления, шифрования и среды выполнения подтвердило, что это часть той же кампании.


Ещё один эпизод — атака на проект Для просмотра ссылки Войди или Зарегистрируйся 24 апреля, для которой не понадобилось красть вообще никаких учётных данных: вредоносный комментарий в открытом pull-запросе прошёл без проверки прямо в команду сборки, что позволило создать вредоносный релиз с подлинной цифровой подписью проекта. В той же апрельской волне пострадала и библиотека Xinference.


Для снижения риска подобных атак рекомендуется закреплять зависимости и рабочие процессы CI/CD за неизменяемыми хэшами коммитов, проводить ротацию скомпрометированных данных полностью и одновременно для всех связанных учётных записей, ограничивать права токенов минимально необходимыми, изолировать сборочные среды от продакшн-систем и внедрять проверку подлинности и происхождения программных артефактов.


источник: Для просмотра ссылки Войди или Зарегистрируйся