تحلیل تازهٔ Oligo Security نشان می‌دهد بازیگر تهدیدی که اکنون با نام TeamPCP شناخته می‌شود، از سال 2020 زیرساخت‌های آسیب‌پذیر اینترنتی را هدف قرار داده و در ادامه دامنهٔ عملیات خود را به حملات زنجیرهٔ تأمین نرم‌افزار گسترش داده است.

ردپاهای طولانی‌مدت و پیوندهای عملیاتی

پژوهشگران Oligo، آوی لومِل‌سکی و گال الباز، پیوند میان رخدادهای گذشته و حملات اخیر را بر مبنای «دامنه‌های مشترک، مسیرهای استقرار بدافزار، روش‌های صحنه‌سازی، زیرساخت‌های پشتیبان و شیوه‌های عملیاتی» مستندسازی کرده‌اند. اگرچه تعیین بازبرندینگ مستقیم به‌طور قطعی دشوار است، شواهد نشان می‌دهد TeamPCP ادامه‌دهندهٔ یک اکوسیستم عملیاتی قدیمی است.

دو کارزار کلیدی در نیمهٔ دوم 2025

Oligo دو کمپین اصلی را در نیمهٔ دوم 2025 شناسایی کرده است:

  • ShadowRay 2.0 (IronErn) — ربودن زیرساخت‌های مرتبط با هوش مصنوعی و تبدیل آن‌ها به بات‌نت خودتکثیر برای مقاصد مختلف.
  • TA-NATALSTATUS — هدف‌گیری سرورهای در معرض Redis و استقرار ماینرهای رمزارز؛ تکاملی از کمپین‌هایی که شرکت‌هایی مانند Trend Micro در 2020 گزارش کرده بودند.

فناوری‌های هدف‌گرفته و مسیرهای نفوذ

این بازیگر پیش از سازوکار TeamPCP، آسیب‌پذیری‌هایی در React (از جمله React Server Components) و Next.js را برای سرقت اعتبارنامه و داده‌های حساس مورد بهره‌برداری قرار داده است. سپس با هدف‌گیری پلتفرم‌هایی مانند Docker، Kubernetes و Redis مسیر استقرار زیرساخت مخرب و تکثیر خودکار را فراهم کرده است.

هدف‌گذاری زنجیرهٔ تأمین و سوءاستفاده از مکانیسم‌های توسعه

تحقیقات شرکت‌هایی مانند Flare نشان می‌دهد هدف اولیه، ساخت پروکسی توزیع‌شده و زیرساخت اسکن در مقیاس برای کشف و سوءاستفاده از سرورها بوده است؛ اهدافی شامل استخراج داده، استقرار باج‌افزار، اخاذی و استخراج رمزارز. به‌تدریج گروه حملات خود را توسعه داده و با آلوده‌سازی کتابخانه‌های متن‌باز و سوءاستفاده از مکانیسم‌هایی نظیر GitHub Actions و دزدیدن توکن‌ها، زنجیرهٔ تأمین توسعه‌دهندگان را هدف گرفته است.

ابزارها و تغییرات خطرناک

یکی از ابزارهای محوری «kube.py» است؛ اسکریپت پایتونی که پس از نفوذ به محیط‌های Kubernetes اجرا می‌شود. نمونه‌های اولیه برای تکثیر و برقراری ماندگاری طراحی شده بودند، اما نمونه‌های جدید تا مارس 2026 قابلیت‌های پاک‌کنندگی (wiper) یافته‌اند. رفتارهای گزارش‌شده شامل:

  • بررسی منطقهٔ زمانی سیستم و رفتار متفاوت بر اساس منطقه.
  • در صورت تنظیم منطقهٔ زمانی روی ایران: اجرای یک DaemonSet پاک‌کننده با نام Kamikaze که نودهای خوشه را پاک می‌کند.
  • در نودهای Kubernetes خارج از ایران: نصب درپشتی CanisterWorm.
  • در سیستم‌های غیر-Kubernetes داخل ایران: فراخوانی poison_pill() برای حذف گستردهٔ سیستم‌فایل.

نشانه‌ها و همپوشانی‌های عملیاتی

Oligo همپوشانی‌ هویت‌های GitHub و GitLab مرتبط با IronErn در ShadowRay 2.0 و زیرساخت‌های بعدی TeamPCP را گزارش کرده است. همبستگی لاگ‌های احراز هویت، زیرساخت‌های فرمان‌وکنترل، فعالیت‌های شل معکوس و شیوه‌های صحنه‌سازی بدافزار، پل‌های عملیاتی میان کارزارهای قدیم و جدید را تقویت می‌کنند.

شاخص‌های مهم که باید مورد توجه قرار گیرند:

  • افزایش اسکن‌های گسترده از آدرس‌های عمومی و تلاش‌های ناشناس برای اتصال به پورت Redis (معمولاً 6379).
  • ثبت ایجاد یا اجرای DaemonSetهای ناشناس در خوشه‌های Kubernetes.
  • نشانه‌هایی از استخراج رمزارز یا ترافیک خروجی غیرمعمول به نشانی‌های شناخته‌شدهٔ کنترل‌و‌دستور.
  • مصرف غیرطبیعی منابع کانتینرها یا تغییرات ناگهانی در تصویرهای کانتینری و workflows مربوط به CI/CD.

توصیه‌های فوری برای تیم‌های امنیتی و توسعه

  • سرورهای Redis و سایر سرویس‌های در معرض اینترنت را فوراً ارزیابی کنید؛ امکان‌پذیر است آن‌ها را پشت فایروال قرار دهید یا دسترسی را به آدرس‌های معتبر محدود کنید.
  • در Kubernetes و کانتینرها سیاست‌های شبکه‌ای سخت، جمع‌آوری لاگ متمرکز و کنترل اجرای DaemonSetها را اعمال کنید؛ اجرای منابع ناشناس را مسدود نمایید.
  • توکن‌ها و اسرار CI/CD را در Secret Managerهای امن نگهداری کنید و دسترسیِ اجرای Actions را با قوانین دقیق محدود کنید.
  • بازبینی مستمر تصاویر کانتینری و وابستگی‌های متن‌باز را در برنامه‌های نگهداری قرار دهید و زنجیرهٔ عرضهٔ نرم‌افزار (SBOM) را تهیه کنید.
  • قوانین نظارتی را طوری تنظیم کنید که نشانه‌های بات‌نت، اسکن گسترده، تلاش‌های نفوذ و ترافیک خروجی غیرمعمول را هشدار دهند.

چشم‌انداز و پیام نهایی

گسترش رفتار TeamPCP از سوءاستفاده از نقاط ضعف سرویس‌های اینترنتی به حملات زنجیرهٔ تأمین نشان می‌دهد مهاجمان مسیرهای چندمرحله‌ای و ترکیبی را برای مقیاس‌بخشی به کار می‌برند. استفادهٔ گسترده از زیرساخت‌های ابری مشروع و ابزارهای توسعه، سطح خطر را افزایش داده و نیازمند هماهنگی صنعت، نگهداری دقیق زنجیرهٔ تأمین و تقویت آزمایش‌های امنیتی در چرخهٔ توسعه است.

منابع مرتبط: صفحات مرجع دربارهٔ Redis، Docker و Kubernetes به‌عنوان نقطهٔ شروع برای بررسی دقیق‌تر راه‌های محافظت پیشنهاد می‌شوند.