HomeTech NewsTeamPCP-এর সঙ্গে রেডিস আক্রমণের যোগসূত্র, যা ২০২০ সাল থেকে শুরু হয়ে পরবর্তী...

TeamPCP-এর সঙ্গে রেডিস আক্রমণের যোগসূত্র, যা ২০২০ সাল থেকে শুরু হয়ে পরবর্তী সাপ্লাই চেইন ক্যাম্পেইন পর্যন্ত বিস্তৃত


রাভি লক্ষ্মণনআগস্ট ০৭, ২০২৬সাইবারক্রাইম / দুর্বলতা

একটি নতুন বিশ্লেষণে দেখা গেছে যে TeamPCP নামে পরিচিত হুমকি অভিনেতা ২০২০ সাল থেকেই সাইবার অপরাধ জগতে সক্রিয় রয়েছে — অর্থাৎ, সফটওয়্যার সাপ্লাই চেইনে নজর দেওয়ার বহু বছর আগে থেকেই দলটি ইন্টারনেট-মুখী পরিকাঠামোতে অনুপ্রবেশ করে আসছে।

“এই সংযোগটি প্রমাণিত হয় ওভারল্যাপিং ডোমেইন, ম্যালওয়্যার ডিপ্লয়মেন্ট পাথ, স্টেজিং কৌশল, ব্যাকএন্ড পরিকাঠামো এবং অপারেশনাল ট্রেডক্রাফ্টের মাধ্যমে,” বলেছেন Oligo Security-এর গবেষক অ্যাভি লুমেলস্কি এবং গাল এলবাজ।

এর মধ্যে রয়েছে ২০২৫ সালের দ্বিতীয়ার্ধে পর্যবেক্ষণ করা দুটি ক্যাম্পেইন: ShadowRay 2.0 (ওরফে IronErn), যেখানে কৃত্রিম বুদ্ধিমত্তা (AI) পরিকাঠামোকে একটি স্ব-প্রসারিত botnet-এ পরিণত করা হয়েছিল, এবং TA-NATALSTATUS, যা প্রকাশ্য Redis সার্ভারকে লক্ষ্য করে ক্রিপ্টোকারেন্সি মাইনার স্থাপন করেছিল।

TA-NATALSTATUS-কে একটি পূর্ববর্তী ক্যাম্পেইনের বিবর্তন হিসেবে মূল্যায়ন করা হচ্ছে, যা Trend Micro ২০২০ সালের এপ্রিলে বিশদভাবে বর্ণনা করেছিল — সেখানে Redis সার্ভারকে লক্ষ্য করে ম্যালওয়্যার স্থাপন করা হয়েছিল। এটি ইঙ্গিত দেয় যে হুমকি অভিনেতাটি নিজেকে TeamPCP হিসেবে পরিচয় দেওয়ার অনেক আগে থেকেই Ray, Docker, Redis এবং React জুড়ে ইন্টারনেট-অ্যাক্সেসযোগ্য পরিকাঠামোতে সক্রিয়ভাবে আক্রমণ চালিয়ে আসছিল।

Cybersecurity

আক্রমণকারীদের সম্পর্কে বিস্তারিত তথ্য প্রথম গত বছরের শেষের দিকে প্রকাশ পায়, যখন তাদের React Server Components (RSC) এবং Next.js-এর নিরাপত্তা ত্রুটিগুলি শোষণের সাথে যুক্ত করা হয়, যার মাধ্যমে আপসকৃত পরিবেশ থেকে ক্রেডেনশিয়াল এবং সংবেদনশীল ডেটা বের করে নেওয়া হয়েছিল। এই কার্যকলাপের কোডনেম ছিল Operation PCPcat

এরপর, এই বছরের শুরুর দিকে, Flare একটি বিশাল ক্যাম্পেইনের বিবরণ প্রকাশ করে, যেখানে হুমকি অভিনেতাটি ক্লাউড নেটিভ পরিবেশগুলোকে পদ্ধতিগতভাবে লক্ষ্য করে পরবর্তী শোষণের জন্য দূষিত পরিকাঠামো তৈরি করছিল।

“এই অপারেশনের লক্ষ্য ছিল বৃহৎ পরিসরে একটি বিতরণকৃত প্রক্সি এবং স্ক্যানিং পরিকাঠামো তৈরি করা, তারপর সার্ভারগুলোতে আপস করে ডেটা এক্সফিলট্রেট করা, র্যানসমওয়্যার স্থাপন করা, ব্ল্যাকমেইল করা এবং ক্রিপ্টোকারেন্সি মাইনিং করা,” তখন Flare-এর নিরাপত্তা গবেষক অ্যাসাফ মোরাগ মন্তব্য করেন

এরপর থেকে দলটি হাই-প্রোফাইল সাপ্লাই চেইন আপস-এ শাখা বিস্তার করেছে — GitHub Actions এবং টোকেন চুরির অপব্যবহারের মাধ্যমে জনপ্রিয় ওপেন-সোর্স লাইব্রেরিগুলোতে বিষ মিশিয়ে ডেভেলপার সিস্টেমগুলোকে ব্যাপকভাবে সংক্রমিত করে আধুনিক সফটওয়্যারের আন্তঃসংযুক্ত প্রকৃতিকে অস্ত্র হিসেবে ব্যবহার করছে।

“সবচেয়ে শক্তিশালী অপারেশনাল সংযোগগুলোর মধ্যে একটি হলো ShadowRay 2.0 চলাকালীন পর্যবেক্ষণ করা IronErn GitHub এবং GitLab পরিচয়গুলোর সাথে TeamPCP-এর পরবর্তী পরিকাঠামোর ওভারল্যাপ,” বলেছে Oligo। “GitLab অথেনটিকেশন লগ, কমান্ড-অ্যান্ড-কন্ট্রোল পরিকাঠামো, রিভার্স-শেল কার্যকলাপ এবং ম্যালওয়্যার স্টেজিং সম্পর্কযুক্ত করলে ShadowRay 2.0 ক্যাম্পেইন এবং পরবর্তীতে প্রকাশ্যে TeamPCP হিসেবে পরিচালনা করা অভিনেতার মধ্যে একটি সরাসরি অপারেশনাল সেতু প্রতিষ্ঠিত হয়।”

সর্বশেষ ফলাফলগুলো দেখায় যে এই প্রচেষ্টাগুলো কেবল সংযুক্তই নয়, বরং হুমকি অভিনেতাটি React, Docker, Redis এবং Ray-কে প্রভাবিত করে এমন পরিচিত নিরাপত্তা ত্রুটিগুলো বারবার অপব্যবহার করে অ্যাক্সেস লাভ করেছে এবং স্ব-প্রসারণের জন্য স্বয়ংক্রিয় এবং worm-এর মতো শোষণ কৌশলের উপর নির্ভর করেছে।

Cybersecurity

সুতরাং, ক্যাসকেডিং সফটওয়্যার সাপ্লাই চেইন আক্রমণে সম্প্রসারণ এই প্রবণতার একটি স্বাভাবিক বিবর্তনকে প্রতিনিধিত্ব করে, যা হুমকি অভিনেতাদের বৈধ ক্লাউড পরিকাঠামোর সুবিধা নিতে এবং তাদের প্রচেষ্টায় পরীক্ষিত ও প্রমাণিত পদ্ধতিগুলো পুনরায় ব্যবহার করার সুযোগ দেয়।

এই পরিবর্তনগুলোর সাথে সাথে এর ম্যালওয়্যার অস্ত্রাগারে ক্রমাগত আপডেট এসেছে, যার মধ্যে একটি Python স্ক্রিপ্ট (“kube.py”) রয়েছে যা বিশেষভাবে Kubernetes পরিবেশে অনুপ্রবেশের পরে ব্যবহৃত হয়। যদিও স্ক্রিপ্টের আগের সংস্করণগুলো প্রসারণ এবং পার্সিস্টেন্স স্থাপনের উপর কেন্দ্রীভূত ছিল, ২০২৬ সালের মার্চ মাস পর্যন্ত পর্যবেক্ষণ করা নতুন ভ্যারিয়েন্টগুলোতে wiper-জাতীয় কার্যকারিতা যুক্ত হতে শুরু করেছে।

এই ধ্বংসাত্মক কোড পাথ পরীক্ষা করত যে ভিকটিম সিস্টেমটি ইরান টাইমজোনের জন্য কনফিগার করা হয়েছে কিনা — যদি তা হয়, তবে এটি একটি DaemonSet চালু করত যা Kamikaze নামের একটি বাজে wiper-এর মাধ্যমে ক্লাস্টারের প্রতিটি নোড মুছে ফেলত। ইরানের বাইরে অবস্থিত Kubernetes নোডগুলিতে, এটি CanisterWorm ব্যাকডোর স্থাপন করত। নন-Kubernetes ইরানি সিস্টেমগুলির জন্য, ম্যালওয়্যারটি একটি “poison_pill()” রুটিন কার্যকর করত যা পুরো ফাইল সিস্টেম মুছে ফেলত।

“এই ধারাবাহিকতা একটি সরাসরি রিব্র্যান্ড, একটি ভাগ করা অপারেটর সেট, নাকি ঐতিহাসিকভাবে সম্পর্কিত অভিনেতাদের মধ্যে ঘনিষ্ঠ সহযোগিতা — তা ১০০% নিশ্চিতভাবে নির্ধারণ করা যায় না,” বলেছে Oligo। “প্রমাণ যা দেখায় তা হলো, TeamPCP ২০২৫ সালের শেষের দিকে আবির্ভূত একটি সম্পূর্ণ নতুন হুমকি অভিনেতা নয়, বরং একটি বিদ্যমান অপারেশনাল ইকোসিস্টেমের ধারাবাহিকতা।”



Source link

RELATED ARTICLES

LEAVE A REPLY

Please enter your comment!
Please enter your name here

Most Popular

Recent Comments