Οι ερευνητές κυβερνοασφάλειας έχουν επισημάνει μια «μαζική εκστρατεία» (TeamPCP) που στοχεύει συστηματικά περιβάλλοντα cloud native για να δημιουργήσει κακόβουλη υποδομή για επακόλουθη εκμετάλλευση. Η δραστηριότητα, που παρατηρήθηκε γύρω στις 25 Δεκεμβρίου 2025 και περιγράφεται ως «οδηγούμενη από worm», εκμεταλλεύτηκε εκτεθειμένα Docker APIs, Kubernetes clusters, Ray dashboards και Redis servers, μαζί με την πρόσφατα αποκαλυφθείσα ευπάθεια React2Shell (CVE-2025-55182, βαθμολογία CVSS: 10.0).
Δείτε επίσης: Shai-Hulud & Co.: Η αλυσίδα εφοδιασμού λογισμικού ως αδυναμία

Η εκστρατεία έχει αποδοθεί σε μια ομάδα απειλών γνωστή ως TeamPCP (γνωστή και ως DeadCatx3, PCPcat, PersyPCP και ShellForce).
Η TeamPCP είναι ενεργή τουλάχιστον από τον Νοέμβριο του 2025, με την πρώτη δραστηριότητα στο Telegram να χρονολογείται από τις 30 Ιουλίου 2025. Το κανάλι Telegram της TeamPCP έχει σήμερα πάνω από 700 μέλη, όπου η ομάδα δημοσιεύει κλεμμένα δεδομένα από διάφορα θύματα στον Καναδά, τη Σερβία, τη Νότια Κορέα, τα Η.Α.Ε. και τις Η.Π.Α. Οι λεπτομέρειες του φορέα απειλής τεκμηριώθηκαν για πρώτη φορά από το Beelzebub τον Δεκέμβριο του 2025 με την ονομασία Operation PCPcat.
«Οι στόχοι της επιχείρησης ήταν να δημιουργηθεί μια διανεμημένη υποδομή proxy και σάρωσης σε μεγάλη κλίμακα, στη συνέχεια να παραβιαστούν διακομιστές για εξαγωγή δεδομένων, ανάπτυξη ransomware, εκβιασμό και εξόρυξη κρυπτονομισμάτων», δήλωσε ο ερευνητής ασφάλειας της Flare, Assaf Morag, σε μια αναφορά που δημοσιεύθηκε την περασμένη εβδομάδα.
Η TeamPCP λειτουργεί ως μια πλατφόρμα κυβερνοεγκλήματος cloud-native, εκμεταλλευόμενη κακώς διαμορφωμένα Docker APIs, Kubernetes APIs, Ray dashboards, Redis servers και ευπαθείς εφαρμογές React/Next.js ως κύριες οδούς μόλυνσης για να παραβιάσει τη σύγχρονη υποδομή cloud και να διευκολύνει την κλοπή δεδομένων και τον εκβιασμό.
Η παραβιασμένη υποδομή χρησιμοποιείται για ένα ευρύ φάσμα σκοπών, συμπεριλαμβανομένης της εξόρυξης κρυπτονομισμάτων, της φιλοξενίας δεδομένων και των relays proxy και command-and-control (C2).
Αντί να χρησιμοποιεί νέες τεχνικές, η TeamPCP βασίζεται σε δοκιμασμένες και αποδεδειγμένες τεχνικές επίθεσης, όπως υπάρχοντα εργαλεία, γνωστές ευπάθειες και διαδεδομένες κακές διαμορφώσεις, για να δημιουργήσει μια πλατφόρμα εκμετάλλευσης που αυτοματοποιεί και βιομηχανοποιεί όλη τη διαδικασία. Αυτό μετατρέπει την εκτεθειμένη υποδομή σε ένα «αυτοπροωθούμενο εγκληματικό οικοσύστημα», σημείωσε η Flare.
Δείτε ακόμα: Νέα έκδοση του Shai-Hulud worm εξαπλώνεται μέσω npm, GitHub

Η επιτυχής εκμετάλλευση ανοίγει το δρόμο για την ανάπτυξη payloads επόμενης φάσης από εξωτερικούς διακομιστές, συμπεριλαμβανομένων scripts βασισμένων σε shell και Python που αναζητούν νέους στόχους για περαιτέρω επέκταση. Ένα από τα βασικά στοιχεία είναι το “proxy.sh“, το οποίο εγκαθιστά proxy, peer-to-peer (P2P) και tunneling utilities, και παρέχει διάφορους σαρωτές για συνεχή αναζήτηση στο διαδίκτυο για ευπαθείς και κακώς διαμορφωμένους διακομιστές.
Μια σύντομη περιγραφή των άλλων payloads είναι η εξής:
– **scanner.py**: Σχεδιασμένο να βρίσκει κακώς διαμορφωμένα Docker APIs και Ray dashboards κατεβάζοντας λίστες CIDR από έναν λογαριασμό GitHub με το όνομα “DeadCatx3“, ενώ διαθέτει επίσης επιλογές για εκτέλεση ενός κρυπτονομίσματος miner (“mine.sh”).
– **kube.py**: Περιλαμβάνει λειτουργικότητα ειδική για Kubernetes για συλλογή διαπιστευτηρίων cluster και ανακάλυψη πόρων μέσω API, όπως pods και namespaces, ακολουθούμενη από την απόθεση του “proxy.sh” σε προσβάσιμα pods για ευρύτερη διάδοση και εγκατάσταση ενός μόνιμου backdoor με την ανάπτυξη ενός προνομιούχου pod σε κάθε κόμβο που προσαρτά τον host.
– **react.py**: Σχεδιασμένο να εκμεταλλεύεται την ευπάθεια React (CVE-2025-29927) για επίτευξη απομακρυσμένης εκτέλεσης εντολών σε κλίμακα.
Δείτε επίσης: Python-based worm στο WhatsApp διαδίδει το Eternidade Stealer

– **pcpcat.py**: Σχεδιασμένο να ανακαλύπτει εκτεθειμένα Docker APIs και Ray dashboards σε μεγάλα εύρη διευθύνσεων IP και να αναπτύσσει αυτόματα ένα κακόβουλο payload.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
