TeamPCP und der Aufstieg der cloudnativen Cyberkriminalität

Forscher von Flare berichten, dass TeamPCP exponierte Cloud-Control-Planes missbraucht, um groß angelegte, automatisierte Exploit-Kampagnen durchzuführen.

Written By
Ken Underhill
Ken Underhill
Feb 6, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Forscher von Flare haben einen als TeamPCP bekannten Bedrohungsakteur identifiziert, der hinter einer groß angelegten Kampagne steckt, die durch den Missbrauch exponierter Orchestrierungs- und Managementschnittstellen auf cloudnative Infrastrukturen abzielt. 

Die erstmals Ende 2025 beobachtete Aktivität spiegelt eine umfassendere Abkehr von auf Endgeräte fokussierten Angriffen hin zur systematischen Ausnutzung von Cloud-Control-Planes wider.

„Die Kampagne ist ein dunkles Spiegelbild legitimer Märkte. So wie moderne Unternehmen mithilfe von KI und Automatisierung von einer einzelnen Person aus skalieren können, übernehmen auch finanziell motivierte Bedrohungsakteure ähnliche Betriebsmodelle“, sagte Assaf Morag, Cybersicherheitsforscher bei Flare, in einer E-Mail an eSecurityPlanet.

Er fügte hinzu: „Mithilfe von KI kombinieren sie neu offengelegte Schwachstellen (react2shell) mit bewährten Methoden für den Erstzugang, die auf Fehlkonfigurationen in cloudnativen Umgebungen beruhen, und wandeln den kompromittierten Zugang rasch in Produkte um, die auf Untergrundmärkten gehandelt werden.“

Die TeamPCP-Kampagne

Die TeamPCP-Kampagne zeigt, wie fehlkonfigurierte Cloud-Dienste in sich selbst verbreitende Angriffsplattformen verwandelt werden können.

Statt sich auf Phishing oder Zero-Day-Exploits zu verlassen, zielt die Gruppe systematisch auf exponierte Docker-APIs, Kubernetes-Cluster, Ray-Dashboards, Redis-Server und Webanwendungen ab, die für CVE-2025-29927 anfällig sind. 

Sobald der Erstzugang erlangt ist, werden kompromittierte Workloads zu Scannern, Proxy-Knoten, Kryptomining-Infrastruktur und Punkten für die Datenexfiltration umfunktioniert, wodurch sich der Vorgang rasch ausweiten kann.

Forscher beobachteten den ersten identifizierten Vorgang der Gruppe – die als PCPcat erfasste Kampagne –, der um den 25. Dezember 2025 seinen Höhepunkt erreichte. 

In dieser Phase wurden mindestens 185 kompromittierte Server bestätigt; weitere Indikatoren deuten darauf hin, dass das tatsächliche Ausmaß der Gefährdung weit über die beobachteten Hosts hinausging. 

Der Zeitpunkt und das Ausmaß der Aktivität sprechen für eine koordinierte und automatisierte Kampagne und nicht für einzelne opportunistische Exploit-Versuche.

Advertisement

Im Zentrum der Angriffskette von TeamPCP steht ein hoher Automatisierungsgrad, der auf bekannten Techniken und nicht auf neuartiger Malware beruht. 

Die Gruppe nutzt nicht authentifizierte oder nur unzureichend geschützte Cloud-Control-Planes, um standardisierte Payloads bereitzustellen, insbesondere ein als proxy.sh bekanntes Shell-Skript. 

Dieses Skript installiert Tunnel- und Proxy-Tools, stellt zusätzliche Scan-Komponenten bereit und sorgt durch die Registrierung von Systemdiensten für Persistenz. Dadurch wird jeder kompromittierte Server effektiv zu einem aktiven Teilnehmer des übergeordneten Vorgangs.

Wenn die Malware eine Kubernetes-Umgebung erkennt, verfolgt sie einen clusterspezifischen Ausführungspfad und stellt eine sekundäre Payload namens kube.py bereit. 

Diese Komponente listet Pods und Namespaces auf, führt Befehle in allen zugänglichen Workloads aus und installiert ein privilegiertes DaemonSet, das eine dauerhafte Kontrolle über den gesamten Cluster ermöglicht. 

Dadurch kann ein einziger Ausgangspunkt genutzt werden, um einen gesamten Kubernetes-Cluster in ein verteiltes Botnet für Scans und weitere Exploits zu verwandeln. 

TeamPCP nutzt außerdem React2Shell-Schwachstellen in React- und Next.js-Anwendungen aus, um Remote-Codeausführung zu erlangen, Zugangsdaten und sensible Daten abzugreifen und nachgelagerte Payloads für den fortgesetzten Zugriff bereitzustellen. 

Risikosenkung in Cloud-Umgebungen

Kampagnen wie TeamPCP zeigen, wie schnell fehlkonfigurierte Cloud-Umgebungen missbraucht werden können, wenn Control-Planes exponiert oder unzureichend überwacht sind. 

Da diese Angriffe auf Automatisierung und lateraler Bewegung statt auf neuartigen Exploits beruhen, erfordert eine wirksame Abwehr einen mehrschichtigen, cloudnativen Ansatz.

  • Härten Sie Cloud-Control-Planes, indem Sie den Zugriff auf Docker, Kubernetes, Redis und Ray APIs durch Authentifizierung, Netzwerksegmentierung und Firewall-Regeln beschränken.
  • Erzwingen Sie das Prinzip der geringsten Privilegien für Cloud-Identitäten, Dienstkonten und CI/CD-Pipelines, und verhindern Sie, dass Geheimnisse in Images oder Umgebungsdateien eingebettet werden.
  • Begrenzen Sie laterale Bewegungen und den Schadensradius durch die Segmentierung von Cloud-Umgebungen und die Anwendung strenger Admission- und Laufzeitrichtlinien für Container und Workloads.
  • Überwachen Sie die Laufzeit-Aktivität, sowie den ausgehenden Netzwerkverkehr , um nicht autorisierte Bereitstellungen, Scans, Kryptomining und Command-and-Control-Aktivitäten zu erkennen.
  • Stärken Sie die Container-Lieferkettensicherheit durch die Durchsetzung von Image-Signaturen, vertrauenswürdigen Registries und der kontinuierlichen Prüfung von Images und Infrastructure-as-Code.
  • Ermitteln Sie Gefährdungen proaktiv, indem Sie Cloud-Umgebungen kontinuierlich auf öffentlich zugängliche Orchestrierungsschnittstellen und fehlkonfigurierte Dienste prüfen.
  • Testen und optimieren Sie Incident-Response-Pläne durch regelmäßige Planspiele, um nach einer Kompromittierung der Control-Plane eine rasche Isolation, die Rotation von Zugangsdaten und die Wiederherstellung der Umgebung sicherzustellen.
Advertisement

In ihrer Gesamtheit tragen diese Maßnahmen dazu bei, das Risiko von Angriffen auf Control-Planes zu verringern. 

Die TeamPCP-Kampagne zeigt, dass cloudorientierte Bedrohungen zunehmend auf Skalierung, Automatisierung und gängigen Fehlkonfigurationen statt auf neuartiger Malware beruhen.

Da exponierte Control-Planes ein häufiger Zugangspunkt bleiben, profitieren Unternehmen davon, in Cloud-Umgebungen kontinuierliche Transparenz, strenge Zugriffskontrollen und gut eingeübte Reaktionsprozesse zu priorisieren.

Um diesen Risiken zu begegnen, setzen Sicherheitsteams auf Zero-Trust-Lösungen , die den Zugriff standardmäßig beschränken und Aktivitäten über Control-Planes hinweg kontinuierlich validieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.