Een nieuwe malwarevariant genaamd PCPJack richt zich op het stelen van credentials uit blootgestelde cloudinfrastructuur en verwijdert daarbij actief infecties van de bekende dreigingsgroep TeamPCP. De worm valt onder andere diensten aan zoals Docker, Kubernetes, Redis, MongoDB, RayML en kwetsbare webapplicaties. Vaak beweegt de dreiging zich lateraal binnen netwerken om zo meer systemen te compromitteren.
Onderzoekers van SentinelLabs melden dat PCPJack is ontworpen voor grootschalige diefstal van credentials, die vermoedelijk worden misbruikt voor financiële fraude, spamcampagnes, doorverkoop van credentials of afpersing. TeamPCP is een cloudgerichte dreigingsgroep die bekendstaat om supply-chain aanvallen op onder meer Aqua Security’s Trivy scanner, LiteLMM en Telnyx PyPI-pakketten, en recentelijk SAP npm-pakketten. Door de overeenkomsten met eerdere TeamPCP-aanvallen vermoeden de onderzoekers dat PCPJack is ontwikkeld door een voormalig lid of affiliate van TeamPCP die een eigen operatie is gestart, zoals de onderzoekers uitleggen.
PCPJack infecteert Linux-gebaseerde cloudsystemen via een shellscript (bootstrap.sh). Dit script maakt een verborgen werkmap aan, installeert Python-dependencies, downloadt extra modules, zorgt voor persistente aanwezigheid en start de hoofdcomponent (monitor.py). Tijdens deze fase controleert PCPJack expliciet op TeamPCP-tools en verwijdert deze volledig, inclusief processen, services, containers, bestanden en persistente elementen, om zo de controle over het systeem over te nemen.
De worm richt zich vooral op het stelen van credentials uit cloudomgevingen, ontwikkelaarsystemen, messenger-apps, financiële diensten, databases, SSH-sleutels, Slack-tokens, WordPress-configuraties en API-sleutels van onder andere OpenAI en Anthropic. De gestolen gegevens worden versleuteld met X25519 ECDH en ChaCha20-Poly1305 en in stukken van 2800 bytes via Telegram-kanalen exfiltreren, waarbij rekening wordt gehouden met de limieten van Telegram-berichten.
PCPJack verspreidt zich door externe cloudinfrastructuur te scannen op blootgestelde diensten zoals Docker, Kubernetes, Redis, MongoDB en RayML. Vervolgens probeert de worm bekende kwetsbaarheden te misbruiken om toegang te verkrijgen. Daarbij gebruikt het onder meer hostnamen uit Common Crawl parquet-bestanden als nieuwe scan-doelen. SentinelLabs meldt dat PCPJack onder andere de volgende kwetsbaarheden exploiteert: authenticatie-omzeiling in Next.js middleware (CVE-2025-29927), een deserialisatieprobleem in React en Next.js (CVE-2025-55182), onbevoegde bestandsuploads in WPVivid Backup (CVE-2026-1357), PHP-injectie in W3 Total Cache (CVE-2025-9501) en shell-injectie in CentOS Web Panel Filemanager (CVE-2025-48703).
Binnen gecompromitteerde omgevingen beweegt PCPJack zich lateraal door SSH-sleutels en credentials te verzamelen, Kubernetes-clusters en Docker-daemons te enumereren en zichzelf uit te voeren op interne hosts. Het zorgt voor persistente aanwezigheid via systemd-services, cronjobs, Redis cron-aanpassingen of geprivilegieerde containers, waarna het verdere verspreiding voortzet. Daarnaast ontdekte SentinelLabs een Sliver-gebaseerde backdoor op de infrastructuur van de dreigingsactor, met varianten voor x86_64, x86 en ARM architecturen.
Reacties
Geef een reactie
Vereiste velden zijn gemarkeerd met *