Yeni bir analiz, siber suç dünyasında TeamPCP olarak takip edilen tehdit aktörünün faaliyetlerinin 2020 yılına kadar uzandığını ortaya koydu. Bu durum, grubun yazılım tedarik zincirini hedef almadan yıllar önce, internete açık altyapıları ele geçirmeye başladığını gösteriyor.
Oligo Security araştırmacıları Avi Lumelsky ve Gal Elbaz, konuyla ilgili yaptıkları açıklamada, "Bu bağlantı; örtüşen alan adları, kötü amaçlı yazılım dağıtım yolları, hazırlık teknikleri, arka uç altyapısı ve operasyonel yöntemlerle doğrulanıyor" ifadelerini kullandı.
Araştırmacılar, 2025 yılının ikinci yarısında gözlemlenen iki farklı kampanyaya da dikkat çekti. Bunlardan ilki olan ShadowRay 2.0 (diğer adıyla IronErn), yapay zeka (AI) altyapılarını ele geçirerek kendiliğinden yayılan bir botnete dönüştürmeyi hedefledi. İkinci kampanya TA-NATALSTATUS ise internete açık Redis sunucularını hedef alarak buralara kripto para madenciliği yazılımları bulaştırdı.
Uzmanlar, TA-NATALSTATUS kampanyasının, Trend Micro tarafından Nisan 2020'de detaylandırılan ve Redis sunucularını hedef alarak kötü amaçlı yazılım dağıtan önceki bir saldırının devamı niteliğinde olduğunu değerlendiriyor. Bu durum, tehdit aktörünün kendisini TeamPCP olarak markalaşmadan çok önce; Ray, Docker, Redis ve React altyapıları başta olmak üzere internete açık sistemleri aktif olarak hedef aldığını kanıtlıyor.
Saldırganlara dair ilk detaylar, geçen yılın sonlarına doğru ortaya çıktı. Grup, ele geçirilen ortamlardan kimlik bilgilerini ve hassas verileri çalmak amacıyla React Server Components (RSC) ve Next.js'teki güvenlik açıklarını istismar etmekle ilişkilendirildi. Bu siber saldırı faaliyeti, Operation PCPcat (PCPcat Operasyonu) kod adıyla kayıtlara geçti.
Ardından, bu yılın başlarında Flare, tehdit aktörünün sonraki istismar faaliyetleri için kötü amaçlı bir altyapı kurma çabalarının bir parçası olarak, bulut tabanlı (cloud native) ortamları sistematik olarak hedef alan devasa bir kampanya yürüttüğünü detaylandırdı.