تحلیل تازهٔ Oligo Security نشان میدهد بازیگر تهدیدی که اکنون با نام TeamPCP شناخته میشود، از سال 2020 زیرساختهای آسیبپذیر اینترنتی را هدف قرار داده و در ادامه دامنهٔ عملیات خود را به حملات زنجیرهٔ تأمین نرمافزار گسترش داده است.
ردپاهای طولانیمدت و پیوندهای عملیاتی
پژوهشگران Oligo، آوی لومِلسکی و گال الباز، پیوند میان رخدادهای گذشته و حملات اخیر را بر مبنای «دامنههای مشترک، مسیرهای استقرار بدافزار، روشهای صحنهسازی، زیرساختهای پشتیبان و شیوههای عملیاتی» مستندسازی کردهاند. اگرچه تعیین بازبرندینگ مستقیم بهطور قطعی دشوار است، شواهد نشان میدهد TeamPCP ادامهدهندهٔ یک اکوسیستم عملیاتی قدیمی است.
دو کارزار کلیدی در نیمهٔ دوم 2025
Oligo دو کمپین اصلی را در نیمهٔ دوم 2025 شناسایی کرده است:
- ShadowRay 2.0 (IronErn) — ربودن زیرساختهای مرتبط با هوش مصنوعی و تبدیل آنها به باتنت خودتکثیر برای مقاصد مختلف.
- TA-NATALSTATUS — هدفگیری سرورهای در معرض Redis و استقرار ماینرهای رمزارز؛ تکاملی از کمپینهایی که شرکتهایی مانند Trend Micro در 2020 گزارش کرده بودند.
فناوریهای هدفگرفته و مسیرهای نفوذ
این بازیگر پیش از سازوکار TeamPCP، آسیبپذیریهایی در React (از جمله React Server Components) و Next.js را برای سرقت اعتبارنامه و دادههای حساس مورد بهرهبرداری قرار داده است. سپس با هدفگیری پلتفرمهایی مانند Docker، Kubernetes و Redis مسیر استقرار زیرساخت مخرب و تکثیر خودکار را فراهم کرده است.
هدفگذاری زنجیرهٔ تأمین و سوءاستفاده از مکانیسمهای توسعه
تحقیقات شرکتهایی مانند Flare نشان میدهد هدف اولیه، ساخت پروکسی توزیعشده و زیرساخت اسکن در مقیاس برای کشف و سوءاستفاده از سرورها بوده است؛ اهدافی شامل استخراج داده، استقرار باجافزار، اخاذی و استخراج رمزارز. بهتدریج گروه حملات خود را توسعه داده و با آلودهسازی کتابخانههای متنباز و سوءاستفاده از مکانیسمهایی نظیر GitHub Actions و دزدیدن توکنها، زنجیرهٔ تأمین توسعهدهندگان را هدف گرفته است.
ابزارها و تغییرات خطرناک
یکی از ابزارهای محوری «kube.py» است؛ اسکریپت پایتونی که پس از نفوذ به محیطهای Kubernetes اجرا میشود. نمونههای اولیه برای تکثیر و برقراری ماندگاری طراحی شده بودند، اما نمونههای جدید تا مارس 2026 قابلیتهای پاککنندگی (wiper) یافتهاند. رفتارهای گزارششده شامل:
- بررسی منطقهٔ زمانی سیستم و رفتار متفاوت بر اساس منطقه.
- در صورت تنظیم منطقهٔ زمانی روی ایران: اجرای یک DaemonSet پاککننده با نام Kamikaze که نودهای خوشه را پاک میکند.
- در نودهای Kubernetes خارج از ایران: نصب درپشتی CanisterWorm.
- در سیستمهای غیر-Kubernetes داخل ایران: فراخوانی poison_pill() برای حذف گستردهٔ سیستمفایل.
نشانهها و همپوشانیهای عملیاتی
Oligo همپوشانی هویتهای GitHub و GitLab مرتبط با IronErn در ShadowRay 2.0 و زیرساختهای بعدی TeamPCP را گزارش کرده است. همبستگی لاگهای احراز هویت، زیرساختهای فرمانوکنترل، فعالیتهای شل معکوس و شیوههای صحنهسازی بدافزار، پلهای عملیاتی میان کارزارهای قدیم و جدید را تقویت میکنند.
شاخصهای مهم که باید مورد توجه قرار گیرند:
- افزایش اسکنهای گسترده از آدرسهای عمومی و تلاشهای ناشناس برای اتصال به پورت Redis (معمولاً 6379).
- ثبت ایجاد یا اجرای DaemonSetهای ناشناس در خوشههای Kubernetes.
- نشانههایی از استخراج رمزارز یا ترافیک خروجی غیرمعمول به نشانیهای شناختهشدهٔ کنترلودستور.
- مصرف غیرطبیعی منابع کانتینرها یا تغییرات ناگهانی در تصویرهای کانتینری و workflows مربوط به CI/CD.
توصیههای فوری برای تیمهای امنیتی و توسعه
- سرورهای Redis و سایر سرویسهای در معرض اینترنت را فوراً ارزیابی کنید؛ امکانپذیر است آنها را پشت فایروال قرار دهید یا دسترسی را به آدرسهای معتبر محدود کنید.
- در Kubernetes و کانتینرها سیاستهای شبکهای سخت، جمعآوری لاگ متمرکز و کنترل اجرای DaemonSetها را اعمال کنید؛ اجرای منابع ناشناس را مسدود نمایید.
- توکنها و اسرار CI/CD را در Secret Managerهای امن نگهداری کنید و دسترسیِ اجرای Actions را با قوانین دقیق محدود کنید.
- بازبینی مستمر تصاویر کانتینری و وابستگیهای متنباز را در برنامههای نگهداری قرار دهید و زنجیرهٔ عرضهٔ نرمافزار (SBOM) را تهیه کنید.
- قوانین نظارتی را طوری تنظیم کنید که نشانههای باتنت، اسکن گسترده، تلاشهای نفوذ و ترافیک خروجی غیرمعمول را هشدار دهند.
چشمانداز و پیام نهایی
گسترش رفتار TeamPCP از سوءاستفاده از نقاط ضعف سرویسهای اینترنتی به حملات زنجیرهٔ تأمین نشان میدهد مهاجمان مسیرهای چندمرحلهای و ترکیبی را برای مقیاسبخشی به کار میبرند. استفادهٔ گسترده از زیرساختهای ابری مشروع و ابزارهای توسعه، سطح خطر را افزایش داده و نیازمند هماهنگی صنعت، نگهداری دقیق زنجیرهٔ تأمین و تقویت آزمایشهای امنیتی در چرخهٔ توسعه است.
منابع مرتبط: صفحات مرجع دربارهٔ Redis، Docker و Kubernetes بهعنوان نقطهٔ شروع برای بررسی دقیقتر راههای محافظت پیشنهاد میشوند.





