文章总结: 网络安全研究人员发现名为TeamPCP的威胁集群于2025年12月发起大规模蠕虫攻击,利用暴露的DockerAPI、Kubernetes集群、Ray仪表盘、Redis服务器及React2Shell漏洞(CVE-2025-55182)构建云原生犯罪基础设施。该组织通过自动化工具链实现扫描、漏洞利用、持久化、数据窃取、勒索软件和加密货币挖矿等全生命周期攻击,主要针对AWS和Azure环境,将暴露的云基础设施转化为自我传播的犯罪生态系统。其核心组件proxy.sh可根据环境指纹(Kubernetes或普通Linux)执行不同攻击路径,配合scanner.py、kube.py、react.py和pcpcat.py等载荷实现大规模横向移动。建议云用户立即修补漏洞、加固API访问控制并实施容器安全监控。 综合评分: 78 文章分类: 云安全,漏洞分析,恶意软件,威胁情报,安全运营
TeamPCP蠕虫利用云基础设施构建犯罪基础设施
原创
网络安全9527 网络安全9527
安全圈的那点事儿
2026年2月10日 11:28 辽宁
网络安全研究人员注意到一项“大规模攻击活动”,该活动有系统地针对云原生环境,建立恶意基础设施以进行后续攻击。
该活动于2025年12月25日左右被发现,被描述为“蠕虫驱动”,利用了暴露的Docker API、Kubernetes集群、Ray仪表盘和Redis服务器,以及最近披露的React2Shell漏洞(CVE-2025-55182,CVSS评分:10.0)。此次攻击活动已被归因于一个名为TeamPCP (又名DeadCatx3、PCPcat、PersyPCP和ShellForce)的威胁集群。
据知,TeamPCP 至少从 2025 年 11 月起就已活跃,其 Telegram 频道最早的活动记录可追溯至 2025 年 7 月 30 日。TeamPCP 的 Telegram 频道目前拥有 700 多名成员,该组织在该频道发布从加拿大、塞尔维亚、韩国、阿联酋和美国等地的受害者处窃取的数据。该威胁行为者的详细信息最早由 Beelzebub 于 2025 年 12 月记录在案,当时名为“PCPcat 行动”。
“此次行动的目标是大规模构建分布式代理和扫描基础设施,然后入侵服务器以窃取数据、部署勒索软件、进行勒索和挖掘加密货币,”Flare 安全研究员 Assaf Morag在上周发布的一份报告中表示。
据称 TeamPCP 是一个云原生网络犯罪平台,利用配置错误的 Docker API、Kubernetes API、Ray 仪表板、Redis 服务器和易受攻击的 React/Next.js 应用程序作为主要感染途径,入侵现代云基础设施,以实施数据窃取和勒索。
此外,被入侵的基础设施还被滥用于各种其他用途,包括加密货币挖矿、数据托管、代理和命令与控制 (C2) 中继。
TeamPCP并没有采用任何新颖的攻击手段,而是依赖于久经考验的攻击技术,例如现有工具、已知漏洞和常见的错误配置,来构建一个自动化和工业化的攻击平台。Flare指出,这反过来又将暴露的基础设施转变为一个“自我传播的犯罪生态系统”。
成功利用该漏洞为从外部服务器部署下一阶段的有效载荷铺平了道路,这些有效载荷包括基于 shell 和 Python 的脚本,用于寻找新的目标以进一步扩展攻击范围。其中一个核心组件是“proxy.sh”,它会安装代理、点对点 (P2P) 和隧道工具,并提供各种扫描器,持续在互联网上搜索存在漏洞和配置错误的服务器。
“值得注意的是,proxy.sh 在执行时会进行环境指纹识别,”Morag 说。“在运行时的早期,它会检查自身是否在 Kubernetes 集群中运行。”
“如果检测到 Kubernetes 环境,脚本会跳转到单独的执行路径,并投放特定于集群的辅助有效载荷,这表明 TeamPCP 针对云原生目标维护着不同的工具和技术,而不是仅仅依赖通用的 Linux 恶意软件。”
其他有效载荷的简要描述如下——
- scanner.py 旨在通过从名为“ DeadCatx3”的 GitHub 帐户下载无类别域间路由 (CIDR) 列表来查找配置错误的 Docker API 和 Ray 仪表板,同时还提供运行加密货币挖矿程序(“mine.sh”)的选项。
- kube.py 包含 Kubernetes 特有的功能,用于执行集群凭证收集和基于 API 的资源发现(例如 pod 和命名空间),然后将“proxy.sh”放入可访问的 pod 中以进行更广泛的传播,并通过在挂载主机的每个节点上部署特权 pod 来设置持久后门。
- react.py 旨在利用 React 的漏洞(CVE-2025-29927)实现大规模远程命令执行。
- pcpcat.py 旨在发现大范围 IP 地址中暴露的 Docker API 和 Ray 仪表板,并自动部署执行 Base64 编码有效载荷的恶意容器或作业。
Flare 表示,位于 67.217.57[.]240 的 C2 服务器节点也与Sliver的运行有关,Sliver 是一个开源 C2 框架,已知被威胁行为者滥用以进行后渗透攻击。
网络安全公司的数据显示,攻击者主要针对亚马逊云服务 (AWS) 和微软 Azure 环境。这些攻击被评估为机会主义性质,主要目标是支持其目标的基础设施,而非针对特定行业。因此,运行此类基础设施的组织也成为了攻击过程中的“附带受害者”。
“PCPcat攻击活动展示了一套完整的生命周期,涵盖扫描、漏洞利用、持久化、隧道传输、数据窃取和盈利等各个环节,专为现代云基础设施量身打造,”Morag说道。“TeamPCP的危险之处不在于技术上的创新,而在于其运营整合和规模。深入分析表明,他们的大部分漏洞利用和恶意软件都基于已知的漏洞和经过轻微修改的开源工具。”
“与此同时,TeamPCP 将基础设施攻击与数据窃取和勒索相结合。泄露的简历数据库、身份记录和企业数据通过 ShellForce 发布,以助长勒索软件、欺诈和网络犯罪的声誉建设。这种混合模式使该组织能够将计算能力和信息货币化,从而获得多元化的收入来源和抵御打击的能力。”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈的那点事儿 网络安全9527 网络安全9527《TeamPCP蠕虫利用云基础设施构建犯罪基础设施》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论