একটি নতুন বিশ্লেষণে দেখা গেছে যে TeamPCP নামে পরিচিত হুমকি অভিনেতা ২০২০ সাল থেকেই সাইবার অপরাধ জগতে সক্রিয় রয়েছে — অর্থাৎ, সফটওয়্যার সাপ্লাই চেইনে নজর দেওয়ার বহু বছর আগে থেকেই দলটি ইন্টারনেট-মুখী পরিকাঠামোতে অনুপ্রবেশ করে আসছে।
“এই সংযোগটি প্রমাণিত হয় ওভারল্যাপিং ডোমেইন, ম্যালওয়্যার ডিপ্লয়মেন্ট পাথ, স্টেজিং কৌশল, ব্যাকএন্ড পরিকাঠামো এবং অপারেশনাল ট্রেডক্রাফ্টের মাধ্যমে,” বলেছেন Oligo Security-এর গবেষক অ্যাভি লুমেলস্কি এবং গাল এলবাজ।
এর মধ্যে রয়েছে ২০২৫ সালের দ্বিতীয়ার্ধে পর্যবেক্ষণ করা দুটি ক্যাম্পেইন: ShadowRay 2.0 (ওরফে IronErn), যেখানে কৃত্রিম বুদ্ধিমত্তা (AI) পরিকাঠামোকে একটি স্ব-প্রসারিত botnet-এ পরিণত করা হয়েছিল, এবং TA-NATALSTATUS, যা প্রকাশ্য Redis সার্ভারকে লক্ষ্য করে ক্রিপ্টোকারেন্সি মাইনার স্থাপন করেছিল।
TA-NATALSTATUS-কে একটি পূর্ববর্তী ক্যাম্পেইনের বিবর্তন হিসেবে মূল্যায়ন করা হচ্ছে, যা Trend Micro ২০২০ সালের এপ্রিলে বিশদভাবে বর্ণনা করেছিল — সেখানে Redis সার্ভারকে লক্ষ্য করে ম্যালওয়্যার স্থাপন করা হয়েছিল। এটি ইঙ্গিত দেয় যে হুমকি অভিনেতাটি নিজেকে TeamPCP হিসেবে পরিচয় দেওয়ার অনেক আগে থেকেই Ray, Docker, Redis এবং React জুড়ে ইন্টারনেট-অ্যাক্সেসযোগ্য পরিকাঠামোতে সক্রিয়ভাবে আক্রমণ চালিয়ে আসছিল।
আক্রমণকারীদের সম্পর্কে বিস্তারিত তথ্য প্রথম গত বছরের শেষের দিকে প্রকাশ পায়, যখন তাদের React Server Components (RSC) এবং Next.js-এর নিরাপত্তা ত্রুটিগুলি শোষণের সাথে যুক্ত করা হয়, যার মাধ্যমে আপসকৃত পরিবেশ থেকে ক্রেডেনশিয়াল এবং সংবেদনশীল ডেটা বের করে নেওয়া হয়েছিল। এই কার্যকলাপের কোডনেম ছিল Operation PCPcat।
এরপর, এই বছরের শুরুর দিকে, Flare একটি বিশাল ক্যাম্পেইনের বিবরণ প্রকাশ করে, যেখানে হুমকি অভিনেতাটি ক্লাউড নেটিভ পরিবেশগুলোকে পদ্ধতিগতভাবে লক্ষ্য করে পরবর্তী শোষণের জন্য দূষিত পরিকাঠামো তৈরি করছিল।
“এই অপারেশনের লক্ষ্য ছিল বৃহৎ পরিসরে একটি বিতরণকৃত প্রক্সি এবং স্ক্যানিং পরিকাঠামো তৈরি করা, তারপর সার্ভারগুলোতে আপস করে ডেটা এক্সফিলট্রেট করা, র্যানসমওয়্যার স্থাপন করা, ব্ল্যাকমেইল করা এবং ক্রিপ্টোকারেন্সি মাইনিং করা,” তখন Flare-এর নিরাপত্তা গবেষক অ্যাসাফ মোরাগ মন্তব্য করেন।
এরপর থেকে দলটি হাই-প্রোফাইল সাপ্লাই চেইন আপস-এ শাখা বিস্তার করেছে — GitHub Actions এবং টোকেন চুরির অপব্যবহারের মাধ্যমে জনপ্রিয় ওপেন-সোর্স লাইব্রেরিগুলোতে বিষ মিশিয়ে ডেভেলপার সিস্টেমগুলোকে ব্যাপকভাবে সংক্রমিত করে আধুনিক সফটওয়্যারের আন্তঃসংযুক্ত প্রকৃতিকে অস্ত্র হিসেবে ব্যবহার করছে।
“সবচেয়ে শক্তিশালী অপারেশনাল সংযোগগুলোর মধ্যে একটি হলো ShadowRay 2.0 চলাকালীন পর্যবেক্ষণ করা IronErn GitHub এবং GitLab পরিচয়গুলোর সাথে TeamPCP-এর পরবর্তী পরিকাঠামোর ওভারল্যাপ,” বলেছে Oligo। “GitLab অথেনটিকেশন লগ, কমান্ড-অ্যান্ড-কন্ট্রোল পরিকাঠামো, রিভার্স-শেল কার্যকলাপ এবং ম্যালওয়্যার স্টেজিং সম্পর্কযুক্ত করলে ShadowRay 2.0 ক্যাম্পেইন এবং পরবর্তীতে প্রকাশ্যে TeamPCP হিসেবে পরিচালনা করা অভিনেতার মধ্যে একটি সরাসরি অপারেশনাল সেতু প্রতিষ্ঠিত হয়।”
সর্বশেষ ফলাফলগুলো দেখায় যে এই প্রচেষ্টাগুলো কেবল সংযুক্তই নয়, বরং হুমকি অভিনেতাটি React, Docker, Redis এবং Ray-কে প্রভাবিত করে এমন পরিচিত নিরাপত্তা ত্রুটিগুলো বারবার অপব্যবহার করে অ্যাক্সেস লাভ করেছে এবং স্ব-প্রসারণের জন্য স্বয়ংক্রিয় এবং worm-এর মতো শোষণ কৌশলের উপর নির্ভর করেছে।
সুতরাং, ক্যাসকেডিং সফটওয়্যার সাপ্লাই চেইন আক্রমণে সম্প্রসারণ এই প্রবণতার একটি স্বাভাবিক বিবর্তনকে প্রতিনিধিত্ব করে, যা হুমকি অভিনেতাদের বৈধ ক্লাউড পরিকাঠামোর সুবিধা নিতে এবং তাদের প্রচেষ্টায় পরীক্ষিত ও প্রমাণিত পদ্ধতিগুলো পুনরায় ব্যবহার করার সুযোগ দেয়।
এই পরিবর্তনগুলোর সাথে সাথে এর ম্যালওয়্যার অস্ত্রাগারে ক্রমাগত আপডেট এসেছে, যার মধ্যে একটি Python স্ক্রিপ্ট (“kube.py”) রয়েছে যা বিশেষভাবে Kubernetes পরিবেশে অনুপ্রবেশের পরে ব্যবহৃত হয়। যদিও স্ক্রিপ্টের আগের সংস্করণগুলো প্রসারণ এবং পার্সিস্টেন্স স্থাপনের উপর কেন্দ্রীভূত ছিল, ২০২৬ সালের মার্চ মাস পর্যন্ত পর্যবেক্ষণ করা নতুন ভ্যারিয়েন্টগুলোতে wiper-জাতীয় কার্যকারিতা যুক্ত হতে শুরু করেছে।
এই ধ্বংসাত্মক কোড পাথ পরীক্ষা করত যে ভিকটিম সিস্টেমটি ইরান টাইমজোনের জন্য কনফিগার করা হয়েছে কিনা — যদি তা হয়, তবে এটি একটি DaemonSet চালু করত যা Kamikaze নামের একটি বাজে wiper-এর মাধ্যমে ক্লাস্টারের প্রতিটি নোড মুছে ফেলত। ইরানের বাইরে অবস্থিত Kubernetes নোডগুলিতে, এটি CanisterWorm ব্যাকডোর স্থাপন করত। নন-Kubernetes ইরানি সিস্টেমগুলির জন্য, ম্যালওয়্যারটি একটি “poison_pill()” রুটিন কার্যকর করত যা পুরো ফাইল সিস্টেম মুছে ফেলত।
“এই ধারাবাহিকতা একটি সরাসরি রিব্র্যান্ড, একটি ভাগ করা অপারেটর সেট, নাকি ঐতিহাসিকভাবে সম্পর্কিত অভিনেতাদের মধ্যে ঘনিষ্ঠ সহযোগিতা — তা ১০০% নিশ্চিতভাবে নির্ধারণ করা যায় না,” বলেছে Oligo। “প্রমাণ যা দেখায় তা হলো, TeamPCP ২০২৫ সালের শেষের দিকে আবির্ভূত একটি সম্পূর্ণ নতুন হুমকি অভিনেতা নয়, বরং একটি বিদ্যমান অপারেশনাল ইকোসিস্টেমের ধারাবাহিকতা।”




