KELA-BERICHT

TeamPCP – Profil eines Angreifers

Die meisten Angriffe auf die Lieferkette nutzen eine Schwachstelle in den Abhängigkeiten aus. TeamPCP hat die Tools kompromittiert, die diese Abhängigkeiten überprüfen, und anschließend die von den einzelnen Opfern gestohlenen Zugangsdaten genutzt, um das nächste Opfer zu erreichen. Dieser Bericht beschreibt, wie die Gruppe vorging und wie wir herausgefunden haben, wer hinter ihr steckt.

Teilen:

Ein 3D-Modell des Deckblatts des „TeamPCP Threat Actor Profile“-Berichts, aufrecht stehend, mit dem Titel in Weiß auf dunkelrotem Hintergrund.

Bei den meisten Angriffen auf die Lieferkette wird eine Schwachstelle in den Abhängigkeiten ausgenutzt. TeamPCP hat die Tools kompromittiert, die diese Abhängigkeiten überprüfen, und anschließend die von den einzelnen Opfern gestohlenen Zugangsdaten genutzt, um das nächste Opfer zu erreichen.

Dieses Profil dokumentiert, wie dies geschah. Es behandelt die Entwicklung der Gruppe von der opportunistischen Ausnutzung der Cloud hin zur industrialisierten Kompromittierung von Lieferketten, die spezifischen Vorgehensweisen hinter jeder Angriffswelle, die Infrastruktur, die sie aufgebaut hat, um Abschaltungen zu überstehen, sowie eine vollständige Zuordnung zum MITRE ATT&CK-Modell.

Wichtigste Erkenntnisse des Berichts:

  • Detaillierte Hacking-Techniken. Auslesen des Arbeitsspeichers zur Umgehung der Maskierung von GitHub-Geheimnissen, der Überprüfung von Anmeldedaten und der Ausführung bei jedem Python-Start.
  • Entwicklung der Payloads. Übergang von monolithischen Skripten zu modularen Loadern, doppelt verschlüsseltem Python und Audio-Steganografie.
  • Ausfallsichere Infrastruktur. Typosquatting-C2-Domains pro angegriffener Marke und ein ICP-Canister als Dead-Drop-Fallback.
  • Cloud- und Kubernetes-Techniken. AWS-Enumeration, privilegierte DaemonSets, Einbinden von Host-Verzeichnissen, Token-Harvesting und Missbrauch von ECS Exec.
  • Ökosystemanalyse. Exklusive KELA-Recherchen zu Telegram-Aktivitäten, der CipherForce-Leak-Seite, Ransomware-Links und Forum-Identitäten.
  • Indikatoren und Zuordnung. Schädliche Domains, Onion-Dienste, Kontakt-IDs und eine vollständige Zuordnung zu den 12 Taktiken des MITRE ATT&CK-Modells.

Den Bericht herunterladen

Verwandte Ressourcen

KELA-On-Demand-Webinar-Banner: Die Festnahmen im Fall „TeamPCP“ – aus der Innenperspektive mit Ben Kapon und Jimmy

Die Festnahmen im Fall „TeamPCP“ – aus der Innenperspektive

KELA-Pressemitteilung mit der Überschrift: „Eilmeldung: KELA-Ermittlungen führen zur Festnahme mutmaßlicher TeamPCP-Mitglieder“, wobei die Polizei eine festgenommene Person in Gewahrsam führt

Ermittlungen der KELA führen zur Festnahme mutmaßlicher TeamPCP-Mitglieder

Titelseite des KELA-Berichts: Bericht zur Bedrohungslage durch KI 2026

Bericht zur Bedrohungslage durch KI 2026