TeamPCP est un acteur malveillant qui a mené une série coordonnée d'attaques de la chaîne d'approvisionnement, compromettant des outils open source largement utilisés tels que Trivy, KICS et LiteLLM pour déployer des logiciels malveillants de vol d'identifiants. Ils ont employé des techniques telles que la collecte d'identifiants, le déplacement latéral au sein d'environnements Kubernetes et la stéganographie audio pour échapper à la détection. Le groupe a démontré sa capacité à exploiter des identifiants volés pour propager des attaques à travers plusieurs écosystèmes, notamment npm et PyPI, à l'aide d'un ver auto-propagateur connu sous le nom de CanisterWorm. Leurs opérations ont inclus l'utilisation du chiffrement AES-256 et RSA-4096 pour l'exfiltration de données sensibles.
Références
Métadonnées de l'acteur importées depuis Malpedia (Fraunhofer FKIE).