KELA-BERICHT
TeamPCP – Profil eines Angreifers
Die meisten Angriffe auf die Lieferkette nutzen eine Schwachstelle in den Abhängigkeiten aus. TeamPCP hat die Tools kompromittiert, die diese Abhängigkeiten überprüfen, und anschließend die von den einzelnen Opfern gestohlenen Zugangsdaten genutzt, um das nächste Opfer zu erreichen. Dieser Bericht beschreibt, wie die Gruppe vorging und wie wir herausgefunden haben, wer hinter ihr steckt.
Teilen:

Bei den meisten Angriffen auf die Lieferkette wird eine Schwachstelle in den Abhängigkeiten ausgenutzt. TeamPCP hat die Tools kompromittiert, die diese Abhängigkeiten überprüfen, und anschließend die von den einzelnen Opfern gestohlenen Zugangsdaten genutzt, um das nächste Opfer zu erreichen.
Dieses Profil dokumentiert, wie dies geschah. Es behandelt die Entwicklung der Gruppe von der opportunistischen Ausnutzung der Cloud hin zur industrialisierten Kompromittierung von Lieferketten, die spezifischen Vorgehensweisen hinter jeder Angriffswelle, die Infrastruktur, die sie aufgebaut hat, um Abschaltungen zu überstehen, sowie eine vollständige Zuordnung zum MITRE ATT&CK-Modell.
Wichtigste Erkenntnisse des Berichts:
- Detaillierte Hacking-Techniken. Auslesen des Arbeitsspeichers zur Umgehung der Maskierung von GitHub-Geheimnissen, der Überprüfung von Anmeldedaten und der Ausführung bei jedem Python-Start.
- Entwicklung der Payloads. Übergang von monolithischen Skripten zu modularen Loadern, doppelt verschlüsseltem Python und Audio-Steganografie.
- Ausfallsichere Infrastruktur. Typosquatting-C2-Domains pro angegriffener Marke und ein ICP-Canister als Dead-Drop-Fallback.
- Cloud- und Kubernetes-Techniken. AWS-Enumeration, privilegierte DaemonSets, Einbinden von Host-Verzeichnissen, Token-Harvesting und Missbrauch von ECS Exec.
- Ökosystemanalyse. Exklusive KELA-Recherchen zu Telegram-Aktivitäten, der CipherForce-Leak-Seite, Ransomware-Links und Forum-Identitäten.
- Indikatoren und Zuordnung. Schädliche Domains, Onion-Dienste, Kontakt-IDs und eine vollständige Zuordnung zu den 12 Taktiken des MITRE ATT&CK-Modells.




