← Voltar ao blog

O Jogo de Longo Prazo da TeamPCP: Ataques ao Redis e Intrusões na Cadeia de Suprimentos Revelados

O ator de ameaças TeamPCP está ativo desde pelo menos 2020, inicialmente visando sistemas expostos à internet antes de mudar o foco para cadeias de suprimentos de software. Nova pesquisa conecta anos de ataques baseados no Redis a este grupo por meio de infraestrutura e táticas compartilhadas.

TL;DR

  • TeamPCP está ativa desde 2020, inicialmente atacando servidores Redis
  • O grupo depois expandiu-se para ataques à cadeia de suprimentos de software
  • Análises conectam as campanhas por meio de domínios, caminhos de malware e métodos de preparação compartilhados
  • Alvos incluem infraestrutura exposta e pipelines de desenvolvimento
  • Organizações devem revisar configurações do Redis e dependências da cadeia de suprimentos

Pesquisadores de cibersegurança descobriram evidências de que o grupo de ameaças conhecido como TeamPCP tem estado em atividade desde pelo menos 2020, com foco em comprometer infraestruturas voltadas para a internet. Inicialmente concentrado em vulnerabilidades de servidores Redis, o grupo evoluiu suas táticas para atacar cadeias de suprimento de software em campanhas mais recentes.

A ligação entre essas diversas ondas de ataque é respaldada pelo uso consistente de domínios sobrepostos, estratégias semelhantes de implantação de malware e técnicas compatíveis de preparação. Isso sugere um esforço coordenado da TeamPCP para manter acesso persistente enquanto expande seu alcance operacional ao longo de vários anos.

Padrões de Ataque ao Redis

  • Campanhas iniciais direcionaram instâncias mal configuradas do Redis expostas à internet
  • Os invasores utilizaram técnicas comuns de exploração para obter acesso não autorizado a sistemas de banco de dados
  • Servidores Redis comprometidos foram usados para extração de dados e estabelecimento de acesso remoto
  • Análise da infraestrutura revelou padrões consistentes de comando e controle em múltiplos incidentes

Evolução na Cadeia de Suprimentos

  • Operações posteriores passaram a comprometer pipelines de desenvolvimento e distribuição de software
  • Mecanismos semelhantes de entrega de malware foram identificados em ambas as fases dos ataques
  • Infraestrutura de backend compartilhada e padrões de registro de domínio conectam as campanhas
  • A evolução indica aumento na sofisticação e escolha estratégica de ativos de maior valor

Fontes

Fontes

Atualizações de segurança por e-mail

Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.

O Jogo de Longo Prazo da TeamPCP: Ataques ao Redis e Intrusões na Cadeia de Suprimentos Revelados — Agent Breach Blog | Agent Breach