INFORME DE KELA

Perfil del actor malicioso TeamPCP

La mayoría de los ataques a la cadena de suministro se aprovechan de una dependencia vulnerable. TeamPCP comprometió las herramientas que comprueban las dependencias y, a continuación, utilizó las credenciales que robó a cada víctima para llegar a la siguiente. Este informe describe cómo operaba el grupo y cómo identificamos a sus responsables.

Compartir:

Una maqueta en 3D de la portada del informe «Perfil del actor malicioso» de TeamPCP, en posición vertical, con el título en blanco sobre un fondo carmesí oscuro.

La mayoría de los ataques a la cadena de suministro se aprovechan de una dependencia vulnerable. TeamPCP comprometió las herramientas que comprueban las dependencias y, a continuación, utilizó las credenciales que había sustraído a cada víctima para llegar a la siguiente.

Este perfil documenta cómo lo hicieron. Abarca la evolución del grupo, desde el aprovechamiento oportunista de la nube hasta el ataque industrializado a la cadena de suministro; las técnicas específicas empleadas en cada oleada; la infraestructura que creó para sobrevivir a los bloqueos; y una correspondencia completa con el marco MITRE ATT&CK.

Aspectos más destacados del informe:

  • Técnicas de ataque detalladas. Lectura de memoria para eludir el enmascaramiento de secretos de GitHub, la validación de credenciales y la ejecución en cualquier inicio de Python.
  • Evolución de la carga útil. Paso de los scripts monolíticos a los cargadores modulares, el Python con doble codificación y la esteganografía de audio.
  • Infraestructura resistente. Dominios C2 con errores tipográficos por marca objetivo y un sistema de entrega secreta de tipo «dead-drop» en un contenedor ICP como plan de contingencia.
  • Técnicas relacionadas con la nube y Kubernetes. Enumeración en AWS, DaemonSets con privilegios, montaje de hosts, recolección de tokens y abuso de ECS Exec.
  • Análisis del ecosistema. Investigación exclusiva de KELA sobre las operaciones en Telegram, la web de filtraciones CipherForce, los enlaces a ransomware y los perfiles en foros.
  • Indicadores y correspondencias. Dominios maliciosos, servicios «onion», identificadores de contacto y una correspondencia completa con el modelo MITRE ATT&CK que abarca 12 tácticas.

Descargar el informe

Recursos relacionados

Banner del seminario web bajo demanda de KELA: Las detenciones de TeamPCP, desde dentro, con Ben Kapon y Jimmy

Las detenciones de TeamPCP, desde dentro

Banner del comunicado de prensa de KELA: «Última hora: una investigación de KELA conduce a la detención de presuntos miembros de TeamPCP», en el que se ve a la policía escoltando a una persona detenida

Una investigación de KELA conduce a la detención de presuntos miembros de TeamPCP

Portada del informe de KELA: Informe sobre el panorama de amenazas de la IA en 2026

Informe sobre el panorama de amenazas de la IA en 2026