Cybersecurityonderzoekers hebben details vrijgegeven over PCPJack, een nieuw framework voor credentialdiefstal dat zich richt op blootgestelde cloudinfrastructuren. Deze malware verwijdert daarbij ook sporen van de bekende dreigingsgroep TeamPCP uit de getroffen omgevingen. Volgens SentinelOne-onderzoeker Alex Delamotte oogst het toolset credentials uit cloud-, container-, ontwikkelaar-, productiviteits- en financiële diensten en exfiltreert deze via infrastructuur onder controle van de aanvaller, terwijl het zich wormachtig probeert te verspreiden naar andere systemen.
PCPJack is specifiek ontworpen om cloudservices zoals Docker, Kubernetes, Redis, MongoDB en RayML aan te vallen, evenals kwetsbare webapplicaties. Hierdoor kunnen de aanvallers zich wormachtig verspreiden en lateraal bewegen binnen de gecompromitteerde netwerken. Het doel van deze campagne is vermoedelijk het genereren van illegale inkomsten via credentialdiefstal, fraude, spam, afpersing of de doorverkoop van gestolen toegang. Deze aanval vertoont aanzienlijke overlap met de tactieken van TeamPCP, een dreigingsactor die eind vorig jaar bekend werd door het misbruiken van bekende kwetsbaarheden zoals React2Shell en misconfiguraties in cloudomgevingen om endpoints te rekruteren voor datadiefstal en post-exploitatieactiviteiten. In tegenstelling tot TeamPCP bevat PCPJack echter geen cryptocurrency mining component. De overeenkomsten suggereren dat PCPJack mogelijk is ontwikkeld door een voormalig lid van TeamPCP dat bekend is met hun werkwijze.
De aanval begint met een bootstrap shellscript dat de omgeving voorbereidt, zoals het configureren van de payloadhost en het downloaden van vervolgstappen. Tegelijkertijd infecteert het eigen infrastructuur, beëindigt en verwijdert het processen en artefacten die aan TeamPCP gerelateerd zijn, installeert Python, zorgt voor persistente aanwezigheid, downloadt zes Python-scripts, start het orchestratiescript en verwijdert zichzelf daarna. De zes Python payloads omvatten onder meer een wormachtige hoofdmodule die lokale credentialdiefstal uitvoert, zich verspreidt via vijf bekende kwetsbaarheden (CVE-2025-55182, CVE-2025-29927, CVE-2026-1357, CVE-2025-9501 en CVE-2025-48703) en Telegram gebruikt voor command-and-control.
Andere modules zijn verantwoordelijk voor het extraheren en categoriseren van gestolen credentials, het faciliteren van reconnaissance en laterale beweging via SSH en verschillende cloudservices, het versleutelen van credentials voor exfiltratie, het verzamelen van IP-adresbereiken van grote cloudproviders zoals AWS, Google Cloud en Microsoft Azure, en het scannen van cloudpoorten voor verdere verspreiding. De worm haalt propagatiedoelen uit parquet-bestanden van Common Crawl, een non-profit organisatie die webdata archiveert en beschikbaar stelt.
Bij het exfiltreren van systeeminformatie en credentials verzamelt PCPJack ook successtatistieken over het verwijderen van TeamPCP uit de doelomgevingen, wat wijst op een gerichte focus op de activiteiten van deze dreigingsgroep in plaats van opportunistische cloudaanvallen. Verdere analyse van de infrastructuur van de aanvaller onthulde een extra shellscript dat de CPU-architectuur detecteert om de aanval verder te optimaliseren.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *