INFORME DE KELA
Perfil del actor malicioso TeamPCP
La mayoría de los ataques a la cadena de suministro se aprovechan de una dependencia vulnerable. TeamPCP comprometió las herramientas que comprueban las dependencias y, a continuación, utilizó las credenciales que robó a cada víctima para llegar a la siguiente. Este informe describe cómo operaba el grupo y cómo identificamos a sus responsables.
Compartir:

La mayoría de los ataques a la cadena de suministro se aprovechan de una dependencia vulnerable. TeamPCP comprometió las herramientas que comprueban las dependencias y, a continuación, utilizó las credenciales que había sustraído a cada víctima para llegar a la siguiente.
Este perfil documenta cómo lo hicieron. Abarca la evolución del grupo, desde el aprovechamiento oportunista de la nube hasta el ataque industrializado a la cadena de suministro; las técnicas específicas empleadas en cada oleada; la infraestructura que creó para sobrevivir a los bloqueos; y una correspondencia completa con el marco MITRE ATT&CK.
Aspectos más destacados del informe:
- Técnicas de ataque detalladas. Lectura de memoria para eludir el enmascaramiento de secretos de GitHub, la validación de credenciales y la ejecución en cualquier inicio de Python.
- Evolución de la carga útil. Paso de los scripts monolíticos a los cargadores modulares, el Python con doble codificación y la esteganografía de audio.
- Infraestructura resistente. Dominios C2 con errores tipográficos por marca objetivo y un sistema de entrega secreta de tipo «dead-drop» en un contenedor ICP como plan de contingencia.
- Técnicas relacionadas con la nube y Kubernetes. Enumeración en AWS, DaemonSets con privilegios, montaje de hosts, recolección de tokens y abuso de ECS Exec.
- Análisis del ecosistema. Investigación exclusiva de KELA sobre las operaciones en Telegram, la web de filtraciones CipherForce, los enlaces a ransomware y los perfiles en foros.
- Indicadores y correspondencias. Dominios maliciosos, servicios «onion», identificadores de contacto y una correspondencia completa con el modelo MITRE ATT&CK que abarca 12 tácticas.




