12 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Después de reemplazar el malware TeamPCP, “PCPJack” roba secretos de la nube


Los investigadores han descubierto un gusano de nube modular que le librará de todas las infecciones causadas por el peligroso atacante de la cadena de suministro «TeamPCP» de forma gratuita. El problema: quiere tus secretos.

SentinelLabs llamó al programa “PCPJack» en una nueva publicación de blog, describiéndolo como «bien desarrollado»: efectivo, con algunas rarezas inexplicables pero superficiales. Las organizaciones afectadas corren el riesgo de perder secretos relacionados con su nube, contenedores, desarrolladores, productividad y servicios financieros si no implementan las mejores prácticas de seguridad en la nube y ocultan contraseñas y claves detrás de bóvedas y auditorías multifactoriales.

Lo que debes saber sobre PCPJack

En muchos sentidos, PCPJack refleja el malware que está diseñado para erradicar: busca malware. servicios en la nube abiertos y utilizablesrealiza una búsqueda exhaustiva de referencias valiosas, luego enjuaga y repite.

La entrada inicial está gestionada por un módulo llamado Bootstrap. Además de establecer la persistencia y descargar los otros módulos de Python del malware, no se pierde tiempo en buscar y erradicar procesos pertenecientes a TeamPCP.

Relacionado:Si la IA es tan inteligente, ¿por qué elimina constantemente las bases de datos de producción?

A continuación, el script principal del orquestador «monitor» se ejecuta y comienza a recopilar métricas del sistema, similar a una utilidad de monitoreo del sistema inofensiva. Aunque estos datos son útiles para el atacante, los investigadores creen que el objetivo principal de este análisis es ocultar el malware a partes no autorizadas. Luego, el módulo comienza a robar archivos de configuración y entorno locales, así como una variedad de billeteras en la nube, de contenedores y de criptomonedas. Fichas y llaves. La mayor parte de los secretos robados por monitor.py luego se pasan a un módulo llamado «utils», que los clasifica y clasifica.

Además de los servicios en la nube ya mencionados, PCPJack apunta a servicios de correo electrónico (Gmail, Microsoft Outlook, Mailchimp) y otras aplicaciones populares y diversas en la nube (AWS, GitHub, Slack, WordPress), así como a los nombres más famosos de las criptomonedas: monedas como Bitcoin y Ethereum, intercambios como Coinbase y Binance, servicios fintech como Stripe.

Como señala SentinelLabs, las empresas que ocultan sus secretos en bóvedas, exigen autenticación multifactor (MFA) para las cuentas de servicio y, en general, implementan una buena higiene de seguridad en la nube pueden protegerse de lo peor que pueden hacer PCPJack y TeamPCP.

Las mejores y faltantes características de PCPJack

PCPJack se mueve lateralmente tanto dentro de una red como hacia otros destinos. Hackea servicios en la nube expuestos para robar secretos y roba secretos para piratear más servicios en la nube.

El script lat, que gestiona el movimiento lateral dentro de una red, utiliza secretos recién robados para obtener acceso. Entornos KubernetesContenedores Docker, Redis, máquinas remotas a través de SSH y la lista continúa.

Relacionado:TeamPCP ataca paquetes SAP con el ataque “Mini Shai-Hulud”

La lógica de la propagación externa es más novedosa. El módulo Orchestrator del malware descarga archivos Parquet de Common Crawl, un servicio sin fines de lucro popular en el análisis de datos y el desarrollo de inteligencia artificial (IA) que rastrea y recopila datos de la web abierta. Luego, el malware escanea estos datos de código abierto (OSS) en busca de objetivos potenciales, y un módulo llamado «csc» hace el trabajo duro explotando vulnerabilidades conocidas para infiltrarse. PCPJack también realiza un seguimiento de qué hosts ya ha escaneado y evita que varias instancias de sí mismo escaneen los mismos hosts.

«La característica más novedosa de PCPJack es el uso de archivos parquet para buscar nuevos objetivos», dijo Alex Delamotte, investigador senior de amenazas de SentinelLabs. «El conjunto de herramientas utiliza archivos Parquet de Common Crawl para una detección de objetivos menos ruidosa y previamente validada. A diferencia del escaneo aleatorio, filtra hosts con respuestas HTTP válidas y permite a los operadores personalizar la orientación anulando el índice Parquet para ataques dirigidos. Hasta donde yo sé, ninguna otra herramienta ha utilizado archivos Parquet como estos».

Inesperadamente, PCPJack no contiene ningún Funcionalidad de criptominería. En el nicho del cibercrimen en la nube, escribió SentinelLabs, casi todo el mundo utiliza XMRig o algo similar para privar a los objetivos de su lucrativo poder informático. Para Delamotte: «La ausencia de criptominería sugiere que el actor valora las ganancias rápidas a través del robo de credenciales y billeteras por encima de la explotación de recursos a largo plazo. Si bien el robo de credenciales y billeteras requiere un desarrollo inicial para automatizar la validación, proporcionan retornos más rápidos que la minería, que conlleva un mayor riesgo de detección y desalojo».

Relacionado:UNC6692 combina ingeniería social, malware y abuso de la nube

Hacker contra hacker

Los actores de amenazas han incorporado durante mucho tiempo mecanismos en su malware para eliminar otras infecciones de malware en los sistemas de destino, o al menos «cerrar la puerta detrás de ellas» una vez que su malware está dentro. Algunos tipos de malware, como las botnets y los criptomineros, requieren importantes recursos informáticos que pueden devorar programas competidores. Es posible que los ciberdelincuentes tampoco quieran compartir su buena suerte o correr el riesgo de atraer la atención de los equipos de seguridad si otro programa en el mismo sistema es demasiado ruidoso.

PCPJack es diferente: no se dirige a todos los demás programas maliciosos de forma más general, sino que se dirige específicamente a las herramientas de TeamPCP. EquipoPCP es un grupo de amenazas de alto perfil y de rápido crecimiento, pero difícilmente se trata del gusano Morris; incluso una herramienta dirigida a servicios similares a PCPJack es poco probable que se encuentre con él con mucha frecuencia en la naturaleza. Inicialmente, esto llevó a los investigadores de SentinelLabs a cuestionar si PCPJack fue realmente utilizado por un investigador que intentaba combatir las infecciones de TeamPCP. Las otras cargas útiles del malware rápidamente desmintieron esta suposición.

SentinelLabs ahora especula que PCPJack puede haber sido creado por alguien que trabajó anteriormente en TeamPCP y conoce bien sus tácticas, técnicas y procedimientos (TTP). Las rivalidades no son infrecuentes entre los ciberdelincuentes, y esta teoría es consistente con detalles notables pero no concluyentes sobre las cronologías de ambos grupos. El 19 de abril, poco antes de que su cuenta X fuera suspendida, TeamPCP publicó una publicación que aludía al «robo de identidad» del actor de amenazas:

Una contribución X de TeamPCP

Según Delamotte, la evidencia de la infraestructura del atacante sugiere que la campaña PCPJack comenzó la semana del 20 de abril.





Nos llegó este contenido de ciberseguridad de: DarkReading

Llegarás a la noticia original en el siguiente enlace: https://www.darkreading.com/cloud-security/teampcp-malware-pcpjack-steals-cloud-secrets