Przejdź do treści
Cyberataki

Grupa TeamPCP atakuje infrastrukturę chmurową robaka CanisterWorm

Cyberprzestępcy z grupy TeamPCP wykorzystują robaka rozprzestrzeniającego się przez niezabezpieczone usługi chmurowe. Najnowsza kampania obejmuje komponent niszczący dane w systemach powiązanych z Iranem.

4 min read
A tangled network of glowing cloud nodes connected by thin cables, with one dark node spreading tendrils of shadow toward others, while a protective shield of light forms around unaffected systems

Stosunkowo nowa grupa cyberprzestępcza TeamPCP przeprowadziła serię ataków na infrastrukturę chmurową, wykorzystując robaka rozprzestrzeniającego się przez niezabezpieczone interfejsy Docker API, klastry Kubernetes i serwery Redis. Najnowsza kampania obejmuje komponent niszczący dane w systemach powiązanych z Iranem oraz atak na łańcuch dostaw dotyczący popularnego skanera podatności.

Atak na skaner Trivy i infrastrukturę chmurową

19 marca 2025 roku TeamPCP przeprowadziła atak na łańcuch dostaw wymierzony w skaner podatności Trivy firmy Aqua Security. Atakujący wstrzyknęli złośliwe oprogramowanie do oficjalnych wydań na platformie GitHub Actions, co umożliwiło kradzież kluczy SSH, poświadczeń chmurowych, tokenów Kubernetes oraz portfeli kryptowalut od użytkowników skanera.

Aqua Security usunęła szkodliwe pliki, jednak firma Wiz potwierdza, że atakujący zdołali opublikować złośliwe wersje oprogramowania. Charlie Eriksen z firmy Aikido wskazuje, że ta sama infrastruktura techniczna posłużyła do wdrożenia nowego złośliwego ładunku w weekend.

Robak CanisterWorm i selektywne niszczenie danych

Nowy komponent złośliwego oprogramowania, określany przez Aikido jako CanisterWorm, wykonuje atak typu wiper, jeśli strefa czasowa użytkownika i ustawienia regionalne odpowiadają Iranowi. Eriksen wyjaśnia, że po wykryciu dostępu do klastra Kubernetes komponent niszczy dane na każdym węźle w tym klastrze. W przeciwnym razie wymaże lokalny system.

Grupa TeamPCP orkiestruje swoje kampanie przy użyciu kanistera Internet Computer Protocol — systemu opartego na blockchain, który łączy kod i dane w formie odpornej na próby usunięcia. Te kanistry pozostają dostępne, dopóki operatorzy płacą opłaty w wirtualnej walucie.

Metody działania i skala zagrożenia

Według analizy firmy Flare opublikowanej w styczniu, TeamPCP rozpoczęła kompromitowanie środowisk chmurowych firm w grudniu 2025 roku, wykorzystując samopropagujący się robak. Grupa stosuje uzbrojone płaszczyzny kontrolne zamiast exploitowania punktów końcowych, koncentrując się głównie na infrastrukturze chmurowej. Azure stanowi 61 procent, a AWS 36 procent skompromitowanych serwerów.

Assaf Morag z Flare podkreśla, że siła TeamPCP nie wynika z nowatorskich exploitów czy oryginalnego złośliwego oprogramowania, lecz z wielkoskalowej automatyzacji i integracji dobrze znanych technik ataku. Grupa przekształca istniejące podatności i błędne konfiguracje w platformę eksploatacji natywną dla chmury.

Ataki na GitHub i spam w repozytoriach

Po skompromitowaniu Aqua Security po raz drugi, TeamPCP przejęła liczne konta GitHub i rozpoczęła spamowanie ich bezwartościowymi wiadomościami. Eriksen sugeruje, że może to być sposób na zapewnienie widoczności pakietów kodu zainfekowanych ich złośliwym oprogramowaniem w wyszukiwaniach GitHub.

Catalin Cimpanu z Risky Business wskazuje, że atakujący często wykonują bezsensowne commity do swoich repozytoriów lub korzystają z usług sprzedających gwiazdki i polubienia na GitHubie, aby utrzymać złośliwe pakiety na szczycie strony wyszukiwania.

Drugi atak na Trivy w ciągu dwóch miesięcy

To już drugi poważny atak na łańcuch dostaw dotyczący Trivy w ciągu dwóch miesięcy. Pod koniec lutego skaner został trafiony w ramach zautomatyzowanego zagrożenia nazwanego HackerBot-Claw, które masowo wykorzystywało błędnie skonfigurowane przepływy pracy w GitHub Actions do kradzieży tokenów uwierzytelniających.

Eriksen ocenia, że TeamPCP wykorzystała dostęp uzyskany podczas pierwszego ataku na Aqua Security do przeprowadzenia weekendowej akcji. Nie ma jednak wiarygodnego sposobu na ustalenie, czy komponent niszczący faktycznie zniszczył jakiekolwiek dane z systemów ofiar. Złośliwy ładunek był aktywny tylko przez krótki czas w weekend.

Rosnące zagrożenie atakami supply chain

Cimpanu zauważa, że ataki na łańcuch dostaw stały się częstsze, ponieważ przestępcy zaczynają rozumieć, jak skuteczne mogą być. Jego analiza dokumentuje niepokojącą liczbę takich incydentów od 2024 roku. Choć firmy bezpieczeństwa dobrze radzą sobie z wykrywaniem zagrożeń, potrzebne jest większe zaangażowanie zespołu bezpieczeństwa GitHub.

Wiz poinformowała również, że TeamPCP wprowadziła złośliwe oprogramowanie kradnące poświadczenia do skanera podatności KICS od Checkmarx. GitHub Action skanera został skompromitowany 23 marca między godziną 12:58 a 16:50 UTC.

Jak chronić infrastrukturę chmurową

Administratorzy powinni niezwłocznie sprawdzić, czy nie używali zainfekowanych wersji Trivy lub KICS w swoich środowiskach. Kluczowe jest zabezpieczenie interfejsów API Docker, klastrów Kubernetes i serwerów Redis poprzez odpowiednią konfigurację uwierzytelniania i ograniczenie dostępu sieciowego.

Należy również monitorować przepływy pracy GitHub Actions pod kątem nieautoryzowanych zmian i regularnie rotować poświadczenia dostępu do środowisk chmurowych. Eriksen zaznacza, że choć nie ma pewności co do rzeczywistej skali zniszczeń, incydent pokazuje, jak szybko grupa przestępcza może wykorzystać dostęp do krytycznej infrastruktury.

Redakcja sekuret.pl

Redakcja sekuret.pl

AUTHOR