LONDON (IT BOLTWISE) – Neue Analysen ordnen die als TeamPCP bekannte Cybercrime-Identität zeitlich weiter zurück als bisher angenommen. Demnach hat der Angreifer bereits seit 2020 internetfähige Systeme kompromittiert und erst später den Fokus auf die Software-Lieferkette verlagert. Untersucht werden dabei Verknüpfungen zwischen Kampagnen wie ShadowRay 2.0 und TA-NATALSTATUS sowie eine wiederkehrende Ausnutzung von Schwachstellen in React, Docker, Redis und Ray. Besonders kritisch: In Kubernetes lassen sich laut den Berichten mittlerweile auch wischende und zerstörerische Codepfade beobachten.

TeamPCP: Angriffe auf Redis & Cloud-Infrastruktur reichen bis 2020 zurück
TeamPCP: Angriffe auf Redis & Cloud-Infrastruktur reichen bis 2020 zurück (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die als TeamPCP bekannte Bedrohungsgruppe wirkt auf den ersten Blick wie ein typischer Kandidat für Supply-Chain-Angriffe. Die neue Einordnung macht daraus jedoch eher ein langfristiges Infrastruktur-Thema: Laut einer Analyse der Security-Firma Oligo reicht die aktive Phase der Angreifer bereits bis ins Jahr 2020 zurück. Statt erst ab dem Spätherbst 2025 in den Fokus der Aufmerksamkeit zu rücken, hätten sie demnach über Jahre hinweg gezielt internetexponierte Systeme kompromittiert und erst später die Software-Lieferkette als Hebel gewählt. Genau diese zeitliche Verschiebung ist für Unternehmen wichtig, weil sie die Annahme „Erst die jüngste Kampagne“ entkräftet und die nötigen Monitoring-Fragmente eher über mehrere Quartale hinweg zusammensetzen lässt.

Technisch betrachtet beginnen die Spuren bei den Angriffen auf Dienste, die in vielen Entwicklungs- und Betriebsumgebungen regelmäßig auftreten: Redis-Server, Container-Umgebungen mit Docker, Framework-Komponenten rund um React sowie Abstimmungs- und Laufzeitkomponenten in Ray-Setups. In der Analyse wird TA-NATALSTATUS als Kampagne beschrieben, die 2025 offen zugängliche Redis-Instanzen angriff, um Kryptowährungs-Miner nachzuladen. Entscheidend ist dabei die behauptete Kontinuität: TA-NATALSTATUS soll eine Weiterentwicklung eines früheren Redis-angreifenden Vorgehens sein, das bereits im April 2020 detailliert beschrieben wurde. Parallel dazu wird ShadowRay 2.0 (auch als IronErn geführt) aus der zweiten Jahreshälfte 2025 herausgegriffen: Dort geht es um das Kapern von KI-bezogener Infrastruktur und deren Einbindung in eine sich selbst weiterverbreitende Botnet-Logik. Damit wird das Muster „Zugang über Internet-Exponate“ mit „automatisierbarer Ausnutzung“ verbunden.

Die Brücke von frühen, eher opportunistischen Einbrüchen hin zu spätem Supply-Chain-Fokus soll nach Darstellung der Analysten auch über konkrete Betriebsspuren sichtbar werden. Oligo nennt dafür unter anderem überlappende Domains, Malware-Deploy-Pfade, Staging-Techniken und Backend-Infrastruktur. Besonders stark wirkt der Abgleich der Identitäten: Es soll Überschneidungen zwischen GitHub- und GitLab-Identitäten geben, die während ShadowRay 2.0 beobachtet wurden und später in der TeamPCP-Infrastruktur erneut auftauchen. Außerdem werden verknüpfende Artefakte wie GitLab-Authentifizierungslogs, Command-and-Control-Kommunikation, Reverse-Shell-Aktivität und Malware-Staging genannt. Solche Korrelationen sind in der Praxis weniger „Storytelling“ als vielmehr ein Signal dafür, dass die Angreifer Operationen nicht komplett neu erfinden, sondern bestehende Werkzeuge und Arbeitsabläufe weiterverwenden.

Ein weiterer Strang der Entwicklung führt zu Operation PCPcat, die im Text als frühes Auftauchen der Akteure beschrieben wird. Damals wird eine Ausnutzung von Sicherheitslücken in React Server Components (RSC) und Next.js genannt, um aus kompromittierten Umgebungen Zugangsdaten und sensible Informationen abzugreifen. Parallel zu diesen frühen Web-/Framework-Angriffen beschreibt der Bericht später eine groß angelegte Kampagne, die sich systematisch auf cloud-native Umgebungen ausrichten sollte. In den Angaben von Flare geht es dabei um den Aufbau einer verteilten Proxy- und Scanning-Infrastruktur, um danach gezielt Server zu kompromittieren und anschließend Daten exfiltrieren, Ransomware nachzuschalten und Erpressung sowie Krypto-Mining durchzuführen. Wenn sich diese Ziele in der beobachteten Infrastruktur abbilden, passt die spätere Supply-Chain-Strategie logisch dazu: Angreifer profitieren von der Verknüpfung moderner Software, weil sie über legitime Build- und Automationspfade Entwickler-Systeme massenhaft erreichen können.

Genau an dieser Stelle wird es für technische Teams besonders relevant: In der Beschreibung wird betont, dass TeamPCP bekannte Schwachstellen in mehreren Stack-Komponenten wiederholt ausnutzt und dabei auf automatisierte, „wormable“ Exploit-Mechaniken setzt. Für die Abwehr bedeutet das, dass es nicht ausreicht, nur einzelne Libraries oder einzelne CI-Workflows zu härten. Vielmehr müssen auch Basisdienste, Container- und Orchestrierungsbestandteile sowie die typischen Angriffsflächen in DevOps-Umgebungen mitgedacht werden. Ein konkretes Beispiel liefert der Bericht über ein Python-Skript namens „kube.py“, das nach einem Kubernetes-Breach eingesetzt werden soll. Während frühere Varianten vor allem auf Propagation und Persistence fokussiert gewesen seien, werden ab März 2026 neue Varianten erwähnt, die zusätzlich destruktive, wischerartige Funktionalität enthalten.

Der zerstörerische Pfad wird in der Analyse sehr konkret geschildert und zeigt, wie eng „Lateral Movement“ und „Impact“ bei modernen Kampagnen zusammenlaufen. Der Code soll zunächst prüfen, ob das Zielsystem für die Iran-Zeitzone konfiguriert ist; in diesem Fall soll über ein DaemonSet ein Wiper gestartet werden, der alle Knoten im Cluster löscht. Auf Kubernetes-Nodes außerhalb dieser Region wird demnach der CanisterWorm-Backdoor-Teil aktiv. Für nicht-Kubernetes-Systeme im Iran soll zusätzlich eine „poison_pill()“-Routine laufen, die das gesamte Dateisystem löscht. Unabhängig davon, ob man diese Ausprägung als gezielte Ausnutzung eines bestimmten Operationsziels oder als Teil eines wiederverwendeten Baukastens interpretiert, ist die Konsequenz klar: Wer nur auf Datenexfiltration oder Credential-Theft schaut, übersieht möglicherweise die schnell eskalierende Zerstörung im Cluster.

Wie eng die Beziehung zwischen den früheren und den später öffentlich als TeamPCP auftretenden Aktivitäten ist, lässt sich laut den Angaben nicht mit absoluter Sicherheit festnageln. Oligo formuliert ausdrücklich, dass sich nicht eindeutig entscheiden lässt, ob es sich um ein direktes Rebranding handelt, um einen gemeinsamen Operator-Set oder um enge Zusammenarbeit historisch verwandter Akteure. Was aber als belastbar dargestellt wird, lautet: TeamPCP sei eher die Fortsetzung eines bestehenden „operational ecosystem“ als das Auftauchen eines völlig neuen Akteurs erst Ende 2025. Für Organisationen bedeutet das in der Praxis, dass Incident-Response und Threat-Hunting stärker auf Kontinuitäten und Wiederverwendung von Techniken achten sollten – etwa auf ähnliche Exploit-Ketten gegen Redis/Container/Framework-Komponenten, auf wiederkehrende Staging-Artefakte sowie auf Muster, die sich bis 2020 oder zumindest deutlich früher zurückdatieren lassen. Wer diese Linie ernst nimmt, gewinnt die Chance, frühere, unerkannte Kompromittierungen noch vor der nächsten Supply-Chain-Iteration zu finden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - TeamPCP: Angriffe auf Redis & Cloud-Infrastruktur reichen bis 2020 zurück - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "TeamPCP: Angriffe auf Redis & Cloud-Infrastruktur reichen bis 2020 zurück".
Stichwörter AI Artificial Intelligence Botnet Cloud-native Cryptocurrency-miner Cybersecurity Docker Github-actions GitLab Hacker IT-Sicherheit KI Kubernetes Künstliche Intelligenz Netzwerksicherheit Ransomware Ray React Redis Supply-Chain Teamcpcp Worm
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!
Kein nächster Artikel
Vorheriger Artikel

DAX am Freitag freundlich: Ölpreis bremst, Fed-Jobdaten treiben Anleger


Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "TeamPCP: Angriffe auf Redis & Cloud-Infrastruktur reichen bis 2020 zurück" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "TeamPCP: Angriffe auf Redis & Cloud-Infrastruktur reichen bis 2020 zurück" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »TeamPCP: Angriffe auf Redis & Cloud-Infrastruktur reichen bis 2020 zurück« bei Google Deutschland suchen, bei Bing oder Google News!


    1.080 Leser gerade online auf IT BOLTWISE
    KI-Jobs