Οι ερευνητές κυβερνοασφάλειας αποκάλυψαν λεπτομέρειες για ένα νέο πλαίσιο κλοπής διαπιστευτηρίων με την ονομασία PCPJack, το οποίο στοχεύει εκτεθειμένες υποδομές cloud και αφαιρεί οποιαδήποτε ίχνη συνδεδεμένα με την TeamPCP από τα περιβάλλοντα. “Το εργαλείο συλλέγει διαπιστευτήρια από υπηρεσίες cloud, container, ανάπτυξης, παραγωγικότητας και χρηματοοικονομικές υπηρεσίες, και στη συνέχεια εξάγει τα δεδομένα μέσω υποδομών που ελέγχονται από τους επιτιθέμενους, ενώ προσπαθεί να εξαπλωθεί σε επιπλέον hosts,” δήλωσε ο ερευνητής ασφάλειας της SentinelOne, Alex Delamotte, σε έκθεση που δημοσιεύθηκε.
Δείτε επίσης: Apple και Which? σε δικαστική κόντρα για το iCloud

Το PCPJack έχει σχεδιαστεί ειδικά για να στοχεύει υπηρεσίες cloud όπως Docker, Kubernetes, Redis, MongoDB, RayML και ευάλωτες διαδικτυακές εφαρμογές, επιτρέποντας στους χειριστές να εξαπλώνονται με τρόπο που μοιάζει με worm, καθώς και να κινούνται πλευρικά μέσα στα παραβιασμένα δίκτυα. Ο τελικός στόχος της εκστρατείας επίθεσης στο cloud είναι να δημιουργήσει παράνομα έσοδα για τους επιτιθέμενους μέσω κλοπής διαπιστευτηρίων, απάτης, spam, εκβιασμού ή μεταπώλησης κλεμμένης πρόσβασης.
Αυτή η δραστηριότητα είναι αξιοσημείωτη επειδή μοιράζεται σημαντικές επικαλύψεις στόχευσης με την TeamPCP, έναν επιτιθέμενο που έγινε γνωστός στα τέλη του περασμένου έτους εκμεταλλευόμενος γνωστές ευπάθειες ασφαλείας και λανθασμένες διαμορφώσεις σε υπηρεσίες cloud για να εντάξει endpoints σε ένα συνεχώς διευρυνόμενο δίκτυο για τη διεξαγωγή κλοπής δεδομένων και άλλων ενεργειών μετά την εκμετάλλευση.
Το PCPJack δεν περιλαμβάνει ένα στοιχείο εξόρυξης κρυπτονομισμάτων, σε αντίθεση με την TeamPCP. Αν και δεν είναι γνωστό γιατί αυτή η στρατηγική κερδοφορίας δεν υιοθετήθηκε, οι ομοιότητες μεταξύ των δύο ομάδων υποδεικνύουν ότι το PCPJack θα μπορούσε να είναι έργο ενός πρώην μέλους της TeamPCP που είναι εξοικειωμένος με τις τεχνικές της ομάδας.
Η επίθεση ξεκινά με ένα bootstrap shell script που χρησιμοποιείται για να προετοιμάσει το περιβάλλον, να διαμορφώσει τον host του payload και να κατεβάσει τα επόμενα εργαλεία, ενώ ταυτόχρονα λαμβάνει μέτρα για να μολύνει τη δική του υποδομή, να τερματίσει και να αφαιρέσει διαδικασίες ή ίχνη που συνδέονται με την TeamPCP, να εγκαταστήσει Python, να καθιερώσει επιμονή, να κατεβάσει έξι Python scripts, να εκκινήσει το script οργάνωσης και να αφαιρέσει τον εαυτό του.
Δείτε ακόμα: Σοβαρές ευπάθειες στο Salesforce Marketing Cloud

Ο κύριος οργανωτής, worm.py (γραμμένο στο δίσκο ως monitor.py), εκκινεί ειδικά κατασκευασμένες μονάδες, διεξάγει τοπική κλοπή διαπιστευτηρίων, διαδίδει το εργαλείο σε άλλους hosts εκμεταλλευόμενος γνωστά ελαττώματα και χρησιμοποιεί το Telegram για εντολές και έλεγχο (C2). Τα άλλα scripts περιλαμβάνουν: –
- parser.py (utils.py), για την επεξεργασία εξαγωγής διαπιστευτηρίων και την κατηγοριοποίηση κλεμμένων κλειδιών και μυστικών.
- lateral.py (_lat.py), για τη διευκόλυνση της αναγνώρισης, τη συλλογή μυστικών και την ενεργοποίηση πλευρικής κίνησης μέσω SSH, Kubernetes, Docker, Redis, RayML και MongoDB υπηρεσιών.
- crypto_util.py (_cu.py), για την κρυπτογράφηση διαπιστευτηρίων πριν την εξαγωγή στο κανάλι Telegram του επιτιθέμενου.
- cloud_ranges.py (_cr.py), για τη συλλογή εύρους διευθύνσεων IP που έχουν ανατεθεί σε Amazon Web Services (AWS), Google Cloud, Microsoft Azure, Cloudflare, Cloudfront και Fastly, ανανεώνοντας τα δεδομένα κάθε 24 ώρες.
- cloud_scan.py (_csc.py), για την εκτέλεση σάρωσης θυρών cloud για εξωτερική διάδοση μέσω Docker, Kubernetes, MongoDB, RayML ή Redis υπηρεσιών.
Οι στόχοι διάδοσης για το script οργάνωσης προέρχονται από αρχεία parquet που το worm αντλεί απευθείας από το Common Crawl, έναν μη κερδοσκοπικό οργανισμό που σαρώνει το διαδίκτυο και παρέχει τα αρχεία και τα σύνολα δεδομένων του στο κοινό χωρίς επιπλέον κόστος. “Όταν εξάγει πληροφορίες συστήματος και διαπιστευτήρια, ο χειριστής του PCPJack συλλέγει ακόμη και μετρήσεις επιτυχίας για το αν η TeamPCP έχει εκδιωχθεί από τα στοχευμένα περιβάλλοντα σε ένα πεδίο ‘PCP replaced’ που αποστέλλεται στο C2,” δήλωσε ο Delamotte.
Δείτε επίσης: Το iOS 26.4 προσθέτει μια βολική νέα λειτουργία iCloud

Αυτό υποδηλώνει μια άμεση εστίαση στις δραστηριότητες του επιτιθέμενου παρά στην καθαρή ευκαιριακή επίθεση στο cloud. Περαιτέρω ανάλυση της υποδομής του επιτιθέμενου αποκάλυψε ένα άλλο shell script (“check.sh”) που ανιχνεύει την αρχιτεκτονική της CPU και κατεβάζει το κατάλληλο Sliver binary. Επίσης, σαρώνει τα endpoints της Υπηρεσίας Μεταδεδομένων Ινστανς (IMDS) και τους λογαριασμούς υπηρεσιών Kubernetes.
🔑 Ασφαλίστε τους κωδικούς σας με Proton Pass
Password manager από την Proton — end-to-end κρυπτογράφηση, passkeys, ενσωματωμένο 2FA και παρακολούθηση για διαρροές των στοιχείων σας.
- ✔ Κρυπτογραφημένη αποθήκευση κωδικών & passkeys
- ✔ Ειδοποίηση αν κάποιος κωδικός σας διέρρευσε (Dark Web Monitoring)
- ✔ Δωρεάν έκδοση — σε όλες τις συσκευές
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
