TeamPCP grubu 2020'den beri Redis sunucularını hedefliyor, şimdi açık kaynak tedarik zincirine sıçradı
Güvenlik araştırma şirketi Oligo, TeamPCP adlı tehdit grubunun 2020'den bu yana ShadowRay 2.0/IronErn ve TA-NATALSTATUS kampanya adları altında aktif olduğunu ve zamanla internete açık Redis, Docker, Ray ve React altyapısını hedefleyen kripto-madenciliği saldırılarından açık kaynak kütüphanelerine yönelik tedarik-zinciri saldırılarına evrildiğini ortaya çıkardı. Grup, GitHub Actions ve token hırsızlığını silahlandırıp popüler açık kaynak paketlerini zehirleyerek veri sızdırma, fidye yazılımı ve kripto-madenciliği amaçlı dağıtık altyapı kuruyor.
Güvenlik araştırma şirketi Oligo’nun yayınladığı yeni bir rapor, TeamPCP adlı bir tehdit grubunun altı yılı aşkın süredir aktif olduğunu ve saldırı yöntemlerinin zaman içinde önemli ölçüde geliştiğini ortaya koydu.
Grubun geçmişi
Araştırmacılara göre TeamPCP, 2020’den itibaren ShadowRay 2.0/IronErn ve TA-NATALSTATUS gibi farklı kampanya adları altında faaliyet gösteriyor. Grubun ilk dönemdeki hedefi, internete doğrudan açık bırakılmış Redis, Docker, Ray ve React tabanlı sunuculara sızıp bu makinelerin işlem gücünü kripto para madenciliği için kullanmaktı.
Tedarik zincirine sıçrama
Rapor, grubun son dönemde taktiğini kripto-madenciliğinin ötesine taşıdığını gösteriyor: TeamPCP artık GitHub Actions iş akışlarını ve çalınmış erişim token’larını silahlandırarak popüler açık kaynak paketlerine kötü niyetli kod enjekte ediyor. Amaç, kurbanların altyapısında dağıtık proxy ve tarama ağları kurarak veri sızdırma, fidye yazılımı dağıtımı ve kripto-madenciliği faaliyetlerini büyütmek.
Neden önemli
Redis, Docker ve React, günümüz web ve otomasyon altyapısının en yaygın kullanılan bileşenleri arasında. Bir tehdit grubunun bu denli köklü bir geçmişle, doğrudan sızmadan açık kaynak tedarik zincirini zehirlemeye evrilmesi, geliştirici ekiplerinin yalnızca kendi sunucularını değil, bağımlı oldukları açık kaynak paketlerin kaynağını ve CI/CD boru hattı yetkilerini de düzenli olarak denetlemesi gerektiğini hatırlatıyor. Özellikle internete açık Redis/Docker servislerinin erişim kontrolü ve GitHub Actions token kapsamlarının minimum yetki ilkesine göre sınırlandırılması öne çıkan önlemler arasında.
Yaygın kullanılan altyapı bileşenlerini (Redis, Docker, React) hedefleyen bir grubun açık kaynak tedarik zincirine yönelmesi, bu teknolojileri üretimde kullanan ekiplerin ağa açık servislerini ve CI/CD token yetkilerini gözden geçirmesini gerektiriyor.
- The Hacker News · 2026-08-07
Bu haber ozgun ozet olarak hazirlanmistir; telif hakki ilgili kaynaklara aittir. Tam metin icin kaynak baglantilarini ziyaret edin.
Ilgili Haberler
'Kriptografik Bağlam Enjeksiyonu' — Grok, şifrelenmiş talimatlarla kandırılıp kullanıcı verisini sızdırdı
Güvenlik firması Adversa, xAI'nin Grok modelini basit ama etkili bir teknikle kandırdı: zararlı talimatı düz metin yerine şifreleyip sayfaya gömdü, çözme anahtarını da yanına ekledi. Modelin statik güvenlik filtresi düz metin talimatı reddederken şifreli metni 'anlamsız' sayıp geçirdi; model kendi kod-çalıştırma ortamında şifreyi çözünce filtre bir daha devreye girmedi ve kullanıcı verisi saldırganın sunucusuna sızdı. Aynı teknik Gemini'de de jailbreak için kullanıldı.
AI kodlama ajanları sahte kurulum talimatlarını izleyip kurumsal ağlara sahipsiz kod bulaştırdı
İsrailli bir güvenlik araştırma ekibi, 6.214 kurumsal web sitesini taradı ve 120 sitede kayıtsız paket veya alan adlarına işaret eden 227 sahte kurulum komutu buldu. Araştırmacılar bu boş isim alanlarını kendileri kayıt ettirip tuzak kurunca, aralarında büyük şirketlerin de bulunduğu düzinelerce kurumdan sinyal aldı; sahte talimatları sorgusuzca çalıştıran ajanların önde gelen üç AI kodlama asistanı olduğu tespit edildi.
ShinyHunters, ilaç dağıtım devi McKesson'dan milyonlarca hasta kaydı çaldığını iddia etti
ABD'nin en büyük ilaç ve tıbbi malzeme dağıtıcılarından McKesson, çalışanlarının oltalama ve sosyal mühendislikle kandırılarak bulut hesaplarına sızıldığını doğruladı. ShinyHunters hacker grubu isim, adres, sosyal güvenlik numarası, teşhis ve ilaç bilgisi dahil milyonlarca satır veri çaldığını iddia edip fidye talep etti. Haber, McKesson'ı son aylarda aynı grup tarafından hedef alınan sağlık şirketleri zincirine ekliyor.