SecBoard
Zurück zur Übersicht

TeamPCP Linked To Redis Attacks Dating Back To 2020 And Later Supply Chain Campaign

The Hacker News·
Originalartikel lesen bei The Hacker News

Die Hackergruppe TeamPCP ist seit 2020 aktiv und kompromittiert internetzugängliche Infrastrukturen. Betroffen sind Unternehmen, die Redis-Instanzen betreiben, sowie die Softwarelieferkette. Es wird empfohlen, Systeme auf Überlappungen bei Domains, Malware-Bereitstellungspfaden und Infrastruktur zu überprüfen, um mögliche Kompromittierungen zu identifizieren.

Kurzfassung

Die Hackergruppe TeamPCP ist seit mindestens 2020 aktiv und hat zunächst internetzugängliche Infrastrukturen kompromittiert. Später verlagerte sich ihr Fokus auf Angriffe auf die Softwarelieferkette. Die Aktivitäten der Gruppe sind durch überlappende Domains, Malware und Infrastruktur miteinander verbunden.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Unternehmen, die Redis-Instanzen betreiben, sowie die Softwarelieferkette.

Warum relevant

Organisationen, die Redis-Instanzen betreiben oder Teil einer Softwarelieferkette sind, könnten von TeamPCP-Angriffen betroffen sein. Die Kompromittierung der Lieferkette kann weitreichende Auswirkungen auf nachgeschaltete Kunden haben.

Realistisches Worst Case

Kompromittierung von Redis-Instanzen oder der Softwarelieferkette, was zu unbefugtem Zugriff auf Systeme und Daten führen kann.

Handlungsempfehlung

Überprüfen Sie internetzugängliche Systeme und die Sicherheit der Lieferkette auf mögliche Kompromittierungen. Suchen Sie nach Überlappungen bei Domains, Malware-Bereitstellungspfaden und Infrastruktur, die mit TeamPCP in Verbindung gebracht werden.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie alle internetzugänglichen Redis-Instanzen auf ungewöhnliche Aktivitäten oder Konfigurationsänderungen.
  • Führen Sie eine Überprüfung der Sicherheit Ihrer Softwarelieferkette durch, um potenzielle Schwachstellen oder Kompromittierungen zu identifizieren.
  • Suchen Sie in Ihren Netzwerkprotokollen und Endpunktsicherheitslösungen nach Indikatoren für überlappende Domains, Malware-Signaturen oder Infrastruktur, die mit TeamPCP in Verbindung gebracht werden.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationHighTeamPCP ... kompromittiert internetzugängliche Infrastrukturen.
Initial AccessT1588 Obtain CapabilitiesLowDie Aktivitäten der Gruppe sind durch überlappende Domains, Malware und Infrastruktur miteinander verbunden.
ImpactT1529 System Shutdown/RebootLownot specified in the article
Offene Punkte
  • Spezifische CVEs oder Exploits, die von TeamPCP genutzt werden, sind nicht im Artikel genannt.
  • Die genaue Art der Malware, die von TeamPCP eingesetzt wird, ist nicht detailliert.
  • Die betroffenen Branchen oder geografischen Regionen sind nicht spezifiziert.
  • Die konkreten Auswirkungen einer Kompromittierung auf die Redis-Instanzen oder die Lieferkette sind nicht im Detail beschrieben.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?
  • Können wir Resource Development detektieren?

MITRE ATT&CK Kill Chain (5 Techniken)