INFORME DE KELA

TeamPCP: perfil del actor de amenazas

La mayoría de los ataques a la cadena de suministro se aprovechan de una dependencia vulnerable. TeamPCP comprometió las herramientas que comprueban las dependencias y, a continuación, utilizó las credenciales que robó a cada víctima para llegar a la siguiente. Este informe explica cómo operaba el grupo y cómo identificamos a sus responsables.

Compartir:

Una maqueta en 3D de la portada del informe TeamPCP : Perfil del actor de amenazas, en posición vertical, con el título en blanco sobre un fondo carmesí oscuro.

La mayoría de los ataques a la cadena de suministro se aprovechan de una dependencia débil. TeamPCP comprometió las herramientas que comprueban las dependencias y, a continuación, utilizó las credenciales que robó a cada víctima para llegar a la siguiente.

Este perfil documenta cómo lo hicieron. Abarca la evolución del grupo, desde el aprovechamiento oportunista de la nube hasta el compromiso industrializado de la cadena de suministro; las técnicas específicas empleadas en cada oleada; la infraestructura que construyó para sobrevivir a los desmantelamientos; y una correspondencia completa con el marco MITRE ATT&CK.

Aspectos más destacados del informe:

  • Técnicas de ataque detalladas. Lectura de memoria para eludir el enmascaramiento de secretos de GitHub, la validación de credenciales y la ejecución en cualquier inicio de Python.
  • Evolución de la carga útil. Paso de los scripts monolíticos a los cargadores modulares, el Python con doble codificación y la esteganografía de audio.
  • Infraestructura resistente. Dominios C2 con errores tipográficos por marca objetivo y un sistema de entrega secreta de tipo «dead-drop» en un contenedor ICP como plan de contingencia.
  • Técnicas relacionadas con la nube y Kubernetes. Enumeración en AWS, DaemonSets con privilegios, montaje de hosts, recolección de tokens y abuso de ECS Exec.
  • Análisis del ecosistema. Investigación exclusiva de KELA sobre las operaciones en Telegram, la web de filtraciones CipherForce, los enlaces a ransomware y los perfiles en foros.
  • Indicadores y correspondencias. Dominios maliciosos, servicios «onion», identificadores de contacto y una correspondencia completa con el modelo MITRE ATT&CK que abarca 12 tácticas.

Descargar el informe

Recursos relacionados

KELA y Fujitsu firman un acuerdo de colaboración en materia de ciberseguridad para impulsar la «ciberdefensa activa» en Japón

KELA y Fujitsu firman un acuerdo de colaboración en materia de ciberseguridad

Imagen gráfica abstracta en forma de rejilla que muestra hasta dónde llega la supervisión de los proveedores de IA; imagen de portada del Informe sobre ciberdelitos relacionados con la IA de KELA del cuarto trimestre de 2026

Informe de KELA sobre ciberdelincuencia con IA, 4.º trimestre de 2026: Una mirada al mercado delictivo de la IA adversaria

Cartel del webinar bajo demanda de KELA: «Las detenciones de la TeamPCP, desde dentro», con Ben Kapon y Jimmy

Las detenciones de TeamPCP, desde dentro