
Федеральное бюро расследований (ФБР) выпустило экстренное предупреждение «Flash» в связи с деятельностью группировки TeamPCP, которая, по данным ведомства, скомпрометировала более 1000 облачных сред и похитила порядка 500 000 наборов учётных данных. Злоумышленники атакуют цепочки поставок программного обеспечения с декабря 2025 года, используя уязвимость React2Shell, и с тех пор переключились на масштабные компрометации репозиториев кода и инструментов разработчиков.
Инструментарий и вредоносное ПО
Специалисты ФБР идентифицировали четыре варианта вредоносного ПО, применяемого TeamPCP. Все они нацелены на внедрение в доверенные каналы распространения пакетов:
- CanisterWorm — собирает конфиденциальные данные, включая токены доступа к облачным сервисам AWS, GCP, Microsoft Azure, а также учётные записи и ключи API.
- SANDCLOCK — инструмент для кражи учётных данных AWS, токенов сервисных учётных записей Kubernetes, переменных окружения и данных криптовалютных кошельков.
- Mini Shai-Hulud — самореплицирующийся кросс-экосистемный червь (npm/PyPI), распространяющийся через реестры открытого исходного кода.
- Miasma — вариант Mini Shai-Hulud, который самостоятельно распространяется по реестрам npm и PyPI, собирая учётные данные и отравляя файлы конфигурации.
Вредоносное ПО попадало в системы жертв через троянизированные обновления легитимных пакетов, которые впоследствии удалялись разработчиками. Среди модифицированных инструментов ФБР назвало Trivy, KICS, LiteLLM и Telnyx Python SDK.
Сотрудничество с вымогателями Vect
Компания Sophos выпустила отдельный отчёт, в котором предупредила, что TeamPCP объединилась с бандой программ-вымогателей Vect. По данным исследователей, группировка скомпрометировала четыре широко используемых пакета инструментов безопасности и искусственного интеллекта, распространила червя по более чем 48 пакетам npm и затронула свыше 1000 корпоративных сред SaaS. В ходе одной из кампаний было похищено примерно 300 ГБ сжатых данных, включая около 500 000 отдельных наборов учётных данных. Sophos отмечает, что TeamPCP активно использует инструменты ИИ, которые нередко вносят серьёзные ошибки в её вредоносное ПО, однако это не мешает группе наносить значительный ущерб и ускорять атаки. Полученные учётные данные позволяют массово развёртывать программы-вымогатели.