Elastic Security Labs presenteert een gedetailleerde analyse van een multi-stage containeraanval uitgevoerd door de TeamPCP ransomware-groep. In dit scenario wordt getoond hoe Elastic's Defend for Containers (D4C) runtime signalen detecteert gedurende elke fase van de aanvalsketen, van initiële uitvoering tot impact.

De publicatie bouwt voort op eerdere uitleg over de inzet en werking van D4C en richt zich nu op toegepaste detectie-engineering. Het beschreven aanvalsscenario is gebaseerd op de praktijk van TeamPCP, een opkomende speler in cloud-native ransomware, zoals gedocumenteerd door Flare. De aanval begint met het downloaden en direct uitvoeren van een script binnen een container, zonder dat er bestanden op de schijf worden achtergelaten. Deze techniek voorkomt traditionele detectie, maar D4C signaleert het afwijkende runtime gedrag door het monitoren van het procesverloop en containercontext.

Vervolgens onderzoekt de aanval de omgeving, zoekt naar persistente toegangsmogelijkheden en verspreidt zich lateraal over pods en nodes binnen Kubernetes-omgevingen. Elk van deze stappen laat specifieke runtime-activiteit achter die door D4C wordt geregistreerd en gekoppeld aan MITRE ATT&CK tactieken. Door deze gedragingen te vertalen naar concrete detectieregels, maakt D4C het mogelijk om containercompromis niet als losse verdachte commando’s te zien, maar als onderdeel van een gestructureerde aanvalsketen.