Бывшие майнеры стали главными поставщиками жертв для вымогателей. История TeamPCP

5052
Бывшие майнеры стали главными поставщиками жертв для вымогателей. История TeamPCP

Случайно забытая база данных открыла путь к масштабным корпоративным взломам.

image

Пока читатели SecurityLab месяцами следили за очередными жертвами TeamPCP — от Trivy до Checkmarx и npm, — новый отчёт компании ThreatMon восполнил пробел в биографии группировки и раскрыл, с чего всё начиналось и куда движется дальше.

Оказалось, что до атак на цепочки поставок TeamPCP была обычной командой облачных взломщиков без каких-либо признаков будущей изощрённости. Группа сканировала интернет в поисках незащищённых Docker API, открытых панелей управления Kubernetes и неправильно настроенных баз Redis, а на взломанных серверах запускала майнер Monero XMRig, использовала туннели FRP и GO Simple Tunnel, а для управления заражёнными системами — фреймворк Sliver. Telegram-след ведёт к каналу, который прежде назывался «Black Witch / PCP», и оператору с ником Persy_PCP — задолго до появления бренда TeamPCP.

Аналитики ThreatMon собрали полную карту личностей группы: PCPcat — название первой кампании, ShellForce — персона, отвечающая за публикацию украденных данных, DeadCatx3 — аккаунт на GitHub с инструментами взлома, CipherForce — собственный вымогательский бренд, @pcpcats — аккаунт в X. Независимо от этого компания Trend Micro отслеживает тот же кластер под обозначением SHADOW-WATER-058 — оно было присвоено ещё до того, как большинство инцидентов стали публичными.

В апреле 2026 года в группе произошла смена руководства: оператор с ником DMT передал управление операцией человеку под ником T00001B, заявившему о продолжении деятельности и уже заключённых новых партнёрствах. В интервью представитель под этим же ником описал TeamPCP как неформальное объединение подростков и молодых людей, не сумевших найти легальную работу — проверить это утверждение независимо невозможно.

Отчёт также описывает бизнес-модель группы: TeamPCP работает не столько как классический вымогатель, сколько как поставщик доступа — собирает учётные данные в промышленных масштабах и передаёт их разным вымогательским группировкам. Для этого группа одновременно сотрудничает с шифровальщиком Vect и развивает собственный проект CipherForce, а исследователи отмечают и возможную связь с Lapsus$.

Отдельно ThreatMon упоминает, что на определённом этапе кампании группа добавила разрушительный функционал, нацеленный конкретно на иранские инфраструктуры — что может указывать на политические мотивы части операции, хотя пока доказательств для такого вывода недостаточно.

Из менее заметных на фоне громких взломов эпизодов отчёт выделяет захват консольной утилиты Bitwarden CLI: похищенные при взломе Checkmarx токены npm в течение суток использовали для публикации заражённой версии этого инструмента, а совпадение инфраструктуры управления, шифрования и среды выполнения подтвердило, что это часть той же кампании.

Ещё один эпизод — атака на проект elementary-data 24 апреля, для которой не понадобилось красть вообще никаких учётных данных: вредоносный комментарий в открытом pull-запросе прошёл без проверки прямо в команду сборки, что позволило создать вредоносный релиз с подлинной цифровой подписью проекта. В той же апрельской волне пострадала и библиотека Xinference.

Для снижения риска подобных атак рекомендуется закреплять зависимости и рабочие процессы CI/CD за неизменяемыми хэшами коммитов, проводить ротацию скомпрометированных данных полностью и одновременно для всех связанных учётных записей, ограничивать права токенов минимально необходимыми, изолировать сборочные среды от продакшн-систем и внедрять проверку подлинности и происхождения программных артефактов.