O Jogo de Longo Prazo da TeamPCP: Ataques ao Redis e Intrusões na Cadeia de Suprimentos Revelados
O ator de ameaças TeamPCP está ativo desde pelo menos 2020, inicialmente visando sistemas expostos à internet antes de mudar o foco para cadeias de suprimentos de software. Nova pesquisa conecta anos de ataques baseados no Redis a este grupo por meio de infraestrutura e táticas compartilhadas.
TL;DR
- TeamPCP está ativa desde 2020, inicialmente atacando servidores Redis
- O grupo depois expandiu-se para ataques à cadeia de suprimentos de software
- Análises conectam as campanhas por meio de domínios, caminhos de malware e métodos de preparação compartilhados
- Alvos incluem infraestrutura exposta e pipelines de desenvolvimento
- Organizações devem revisar configurações do Redis e dependências da cadeia de suprimentos
Pesquisadores de cibersegurança descobriram evidências de que o grupo de ameaças conhecido como TeamPCP tem estado em atividade desde pelo menos 2020, com foco em comprometer infraestruturas voltadas para a internet. Inicialmente concentrado em vulnerabilidades de servidores Redis, o grupo evoluiu suas táticas para atacar cadeias de suprimento de software em campanhas mais recentes.
A ligação entre essas diversas ondas de ataque é respaldada pelo uso consistente de domínios sobrepostos, estratégias semelhantes de implantação de malware e técnicas compatíveis de preparação. Isso sugere um esforço coordenado da TeamPCP para manter acesso persistente enquanto expande seu alcance operacional ao longo de vários anos.
Padrões de Ataque ao Redis
- Campanhas iniciais direcionaram instâncias mal configuradas do Redis expostas à internet
- Os invasores utilizaram técnicas comuns de exploração para obter acesso não autorizado a sistemas de banco de dados
- Servidores Redis comprometidos foram usados para extração de dados e estabelecimento de acesso remoto
- Análise da infraestrutura revelou padrões consistentes de comando e controle em múltiplos incidentes
Evolução na Cadeia de Suprimentos
- Operações posteriores passaram a comprometer pipelines de desenvolvimento e distribuição de software
- Mecanismos semelhantes de entrega de malware foram identificados em ambas as fases dos ataques
- Infraestrutura de backend compartilhada e padrões de registro de domínio conectam as campanhas
- A evolução indica aumento na sofisticação e escolha estratégica de ativos de maior valor
Fontes
Fontes
Atualizações de segurança por e-mail
Um e-mail resumo quando publicarmos novos artigos de segurança (TL;DR e links para ler mais). Cancele a inscrição a qualquer momento no rodapé da mensagem. Veja nossa Política de Privacidade.