KELAレポート
TeamPCP 脅威アクター プロフィール
サプライチェーン攻撃の多くは、脆弱な依存関係を見出します。TeamPCP 侵害された 依存関係を確認するツールを使用し、各被害者から盗んだ資格情報を利用して次の標的に到達しました。本レポートでは、このグループがどのように活動していたか、そして我々がその運営者を特定した経緯について解説しています。
シェア:

サプライチェーン攻撃の多くは、脆弱な依存関係を見つけ出します。TeamPCP 侵害された 依存関係を確認するツールを使用し、各被害者から盗んだ資格情報を利用して次の標的へと攻撃を拡大しました。
このプロファイルでは、その手法について詳述しています。本プロファイルでは、同グループが、クラウドの機会主義的な悪用から、組織化されたサプライチェーン侵害へと進化してきた経緯、各攻撃波の背後にある具体的な手口、テイクダウン への対策として構築されたインフラ、および MITRE ATT&CK との完全なマッピングについて解説しています。
レポートの主なポイント:
- 詳細な攻撃手法。GitHubのシークレットマスキングや資格情報の検証を回避するためのメモリ読み取り、およびPythonの起動時に実行を行う手法。
- ペイロードの進化。モノリシックなスクリプトから、モジュール式のローダー、二重エンコードされたPython、およびオーディオステガノグラフィーへの移行。
- 耐障害性の高いインフラ。標的となったブランドごとのタイポスクワットされたC2ドメイン、およびICPキャニスターによるデッドドロップ方式のフォールバック。
- クラウドおよびKubernetesの手法。AWSの列挙、特権付きDaemonSets、ホストのマウント、トークンの収集、およびECS Execの悪用。
- エコシステム分析。Telegram上の活動、CipherForceのリークサイト、ランサムウェアのリンク、およびフォーラム上の偽名について、KELAが独自に実施した調査。
- 指標とマッピング。悪意のあるドメイン、オニオンサービス、連絡先ID、および12の戦術にわたるMITRE ATT&CKの完全なマッピング。




