16:50:28 阅读量:282

警惕供应链投毒风暴:TeamPCP攻击链升级与多方勒索团伙入局

#供应链攻击 #TeamPCP #云安全 #凭据窃取 #应急响应

事件背景:供应链安全的“多米诺骨牌”

近期,开源生态再次成为网络攻击的重灾区。以TeamPCP为首的攻击组织通过向开源项目投毒,引发了一系列连锁反应。从AI初创公司Mercor遭入侵,到欧盟计算机应急响应小组(CERT-EU)披露欧洲委员会(EC)云基础设施被攻破,这些事件表明,供应链攻击的波及范围正在迅速扩大。

从我们的应急响应经验来看,供应链攻击往往具有极强的隐蔽性。开发者无意中下载的一个看似正常的开源工具包,可能就成为了攻击者进入企业核心云环境的“特洛伊木马”。在本次事件中,受害者因安装了被植入恶意代码的Trivy扫描工具,导致云环境的API密钥泄露,进而被攻击者长驱直入。

深度拆解:TeamPCP的攻击链路

TeamPCP的攻击手法极其标准化且高效。根据我们的分析,其攻击链主要分为以下阶段:

第一阶段:投毒与获取权限。攻击者通过伪装或入侵开源项目,发布包含恶意代码的组件。一旦受害者在CI/CD环境中运行这些组件,攻击者即可窃取环境变量中的云服务访问凭据(如AWS API密钥)。

第二阶段:环境侦察与自动化利用。攻击者利用Trufflehog等开源工具在受害者环境中自动搜索并验证更多敏感凭据。这一环节是很多企业容易忽视的,因为攻击者利用的是合法的运维工具进行“合法”操作,极易绕过传统的特征检测。

第三阶段:横向移动与数据窃取。在获取云管理权限后,攻击者会迅速对S3存储桶、容器服务(ECS)等资源进行侦察,并批量导出敏感数据。

从我们的实战观察来看,这一类攻击的响应窗口期极短,往往以“小时”为单位。如果企业仅清理了恶意代码,而未及时轮换泄露的密钥,攻击者很可能早已通过凭据在云环境中建立了持久化访问。

复杂化升级:黑产团伙的“生态协作”

本次事件最令人警惕的,是攻击者生态的演变。除了TeamPCP,诸如ShinyHunters、Lapsus$以及勒索组织Vect等知名黑产团伙也相继现身。

这些团伙并非简单的合作关系,而是呈现出一种“流量变现”的协同效应:TeamPCP负责底层的技术渗透与凭据获取,而其他勒索组织则在数据泄露后介入,进行二次敲诈或勒索。这种多方参与的模式使得威胁等级呈指数级上升。特别是TeamPCP与Vect结盟,意味着被投毒的SDK可能被用于分发远程访问木马(RAT),将供应链攻击直接转化为企业级的勒索病毒危机。

Solar安全建议:如何构筑防御阵线

面对此类高频且迅速的供应链威胁,企业必须重构防御体系:

  1. 立即执行凭据轮换:一旦发现相关开源项目存在被投毒风险,应立即吊销所有关联的云服务API密钥、Token及访问凭据,并进行强制重置。
  2. 强化CI/CD安全审计:定期审查GitHub Actions、流水线配置及构建脚本。禁止在构建过程中直接硬编码密钥,并对构建环境的网络出站流量进行严格限制。
  3. 建立云原生威胁狩猎机制:监控异常的API调用行为,特别是针对敏感云资源(如S3、ECS)的非正常访问。类似攻击近年来明显增加,企业应利用云平台的日志审计功能,重点回溯历史访问记录。
  4. 供应链治理:不仅要关注自身代码,还要对所依赖的第三方库进行严格的“入库校验”,尽可能锁定依赖版本,减少自动更新带来的风险。

如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。

全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com