TeamPCP: Từ các cuộc tấn công Redis năm 2020 đến chiến dịch chuỗi cung ứng phần mềm hiện đại
Các nhà nghiên cứu bảo mật đã phát hiện mối liên hệ giữa nhóm tội phạm mạng TeamPCP và các chiến dịch tấn công hạ tầng internet kéo dài từ năm 2020, bao gồm cả các cuộc tấn công chuỗi cung ứng phần...
- Giọng nữ Bắc
Một phân tích mới từ các chuyên gia tại Oligo Security đã tiết lộ rằng nhóm tội phạm mạng được biết đến với tên gọi TeamPCP đã hoạt động từ ít nhất là năm 2020. Nghiên cứu chỉ ra rằng nhóm này đã dành nhiều năm khai thác các hạ tầng internet trước khi mở rộng quy mô sang các cuộc tấn công chuỗi cung ứng phần mềm phức tạp.
Table Of Content
Theo các nhà nghiên cứu Avi Lumelsky và Gal Elbaz, sự kết nối này được củng cố bởi các bằng chứng về tên miền trùng lặp, lộ trình triển khai malware, kỹ thuật dàn dựng (staging), hạ tầng backend và phương thức hoạt động (tradecraft) tương đồng.
Sự tiến hóa của các chiến dịch tấn công
TeamPCP được cho là đứng sau hai chiến dịch lớn trong nửa cuối năm 2025: ShadowRay 2.0 (hay còn gọi là IronErn), tập trung vào việc chiếm quyền điều khiển hạ tầng AI để tạo thành một botnet tự lan truyền, và TA-NATALSTATUS, nhắm vào các server Redis để triển khai công cụ đào tiền ảo.
Đáng chú ý, TA-NATALSTATUS được xem là phiên bản tiến hóa của một chiến dịch từng được Trend Micro cảnh báo vào tháng 4 năm 2020. Điều này cho thấy kẻ tấn công đã nhắm mục tiêu vào các hạ tầng dễ tiếp cận như Ray, Docker, Redis và React từ rất lâu trước khi tự định danh là TeamPCP.
Mở rộng sang tấn công chuỗi cung ứng
Cuối năm ngoái, nhóm này bắt đầu gây chú ý qua chiến dịch Operation PCPcat, khai thác các lỗ hổng trong React Server Components (RSC) và Next.js để đánh cắp thông tin xác thực. Sau đó, các cuộc tấn công đã chuyển hướng mạnh mẽ sang môi trường cloud-native nhằm xây dựng hạ tầng proxy và quét dữ liệu quy mô lớn, đồng thời triển khai ransomware và các phần mềm độc hại khác.
Gần đây, TeamPCP đã chuyển hướng sang các cuộc tấn công chuỗi cung ứng phần mềm bằng cách đầu độc các thư viện mã nguồn mở phổ biến thông qua việc lạm dụng GitHub Actions và đánh cắp token, từ đó lây nhiễm hàng loạt vào hệ thống của các nhà phát triển.
Cập nhật kho vũ khí malware
Nhóm này liên tục nâng cấp công cụ tấn công, điển hình là script Python có tên “kube.py”. Được sử dụng sau khi xâm nhập vào môi trường Kubernetes, phiên bản mới nhất từ tháng 3/2026 đã bổ sung tính năng phá hoại (wiper). Cụ thể, mã độc này có khả năng kiểm tra múi giờ của hệ thống nạn nhân; nếu là Iran, nó sẽ kích hoạt một DaemonSet có tên “Kamikaze” để xóa sạch các node trong cluster, hoặc thực thi routine “poison_pill()” để hủy hoại toàn bộ hệ thống tệp trên các máy không thuộc Kubernetes.
Các chuyên gia kết luận rằng TeamPCP không phải là một nhóm mới xuất hiện vào cuối năm 2025, mà là sự tiếp nối của một hệ sinh thái vận hành đã tồn tại từ lâu, liên tục tận dụng các lỗ hổng bảo mật đã biết để duy trì sự hiện diện và phát tán mã độc tự động.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.