Beobachtetes Signal · 7. Mai 2026 · Security Incident · Quelle: techcrunch · Relevanz: 3/5 · Sentiment: Negativ
Rivalisierende Hacker verdrängen TeamPCP und verbreiten den Wurm PCPJack
Eine bisher unbekannte Hackergruppe, von SentinelOne als „PCPJack“ bezeichnet, kompromittiert gezielt Systeme, die zuvor von der Cyberkriminalitätsgruppe TeamPCP breach wurden. Laut einem SentinelOne-Bericht dringen die Angreifer in TeamPCP-Umgebungen ein, entfernen dort die bestehenden Werkzeuge, verdrängen die ursprünglichen Akteure und implementieren selbstreplizierenden Code zur Credential-Erfassung und Datenexfiltration. Der Fokus liegt klar auf Cloud-Infrastruktur, wobei zudem das öffentliche Internet nach exponierten Diensten wie Docker und MongoDB gescannt wird. SentinelOne-Forscherin Alex Delamotte nennt finanzielle Motive wie den Weiterverkauf von Zugangsdaten, Initial-Access-Brokering oder Erpressung. Als Urteile werden verärgerte Ex-Mitglieder, Konkurrenten oder Nachahmer diskutiert. Bemerkenswert sind Angriffe auf bereits kompromittierte Umgebungen sowie der Einsatz von Phishing-Domains im Passwort-Manager-Design und gefälschten Help-Desk-Seiten.
Auf Cloud-Infrastrukturen ausgerichtete Diebstahlkampagnen und Initial-Access-Brokering erhöhen das systemische Risiko für Unternehmens-Cloud-Umgebungen und nachgelagerte Lieferketten erheblich. Die Taktik, Vorangreifer zu verdrängen und bereits kompromittierte Umgebungen zu kapern, stellt ein neuartiges Bedrohungsmuster dar.
Marktsignale zu SentinelOne in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- SentinelOne veröffentlichte einen Bericht über eine als „PCPJack“ klassifizierte Hackerkampagne.
- PCPJack attackiert Systeme, die bereits von TeamPCP kompromittiert wurden, verdrängt die Betreiber und entfernt deren Tools.
- Nach der Übernahme setzt PCPJack selbstreplizierenden Code in Cloud-Infrastrukturen ein, stiehlt Zugangsdaten und exfiltriert Daten.
- Die Monetarisierung erfolgt über den Weiterverkauf gestohlener Credentials, Initial-Access-Brokering oder Erpressung; Krypto-Mining wurde nicht festgestellt.
- PCPJack scannt nach exponierten Diensten (z. B. Docker, MongoDB) und nutzt Phishing-Domains sowie Fake-Help-Desk-Seiten zum Abgreifen von Zugangsdaten.
Verknüpfte Unternehmen
3 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Team-PCP entwendet 3.800 interne GitHub-Repositories nach Endpoint-Kompromittierung
Die Hackergruppe Team-PCP hat zwischen dem 18. und 19. Mai 2026 Zugriff auf rund 3.800 interne GitHub-Repositories erlangt und bietet die gestohlenen Daten zum Kauf an. GitHub bestätigte den Vorfall auf X und betonte, dass keine Kundendaten betroffen seien. Laut GitHub drangen die Angreifer über ein kompromittiertes Mitarbeitergerät ein, auf dem eine schädliche Visual Studio Code-Erweiterung installiert war; der betroffene Endpoint wurde isoliert und Incident-Response-Maßnahmen wurden eingeleitet. Team-PCP, das zuvor bereits mit einem Supply-Chain-Angriff im März 2026 in Verbindung gebracht wurde und angeblich mit dem Ransomware-as-a-Service-Akteur Vect kooperiert, fordert nach Berichten über eine Allianz mit der LAPSUS$-Gruppe mittlerweile 95.000 US-Dollar für die Daten.
Australische Polizei verhaftet mutmaßliche TeamPCP-Hacker nach Supply‑Chain-Angriffen
Die australische Bundespolizei hat in Perth zwei Personen festgenommen, denen die Mitgliedschaft in der Hackergruppe TeamPCP vorgeworfen wird. Die Gruppierung wird für weitverbreitete Software-Supply‑Chain-Angriffe verantwortlich gemacht. Die Verdächtigen sehen sich Dutzenden Anklagen wegen Hackings und Geldwäsche ausgesetzt. Ermittlern zufolge manipulierte die Gruppe beliebte Open‑Source-Projekte, um Schadcode einzuschleusen, der Zugangsdaten und Daten für Erpressungsversuche abfog. Das FBI schätzt, dass über 1.000 Organisationen betroffen sind und mehr als eine halbe Million Zugangsdaten entwendet wurden. Die Ermittlungen begannen im April 2026 nach Hinweisen aus der Cybersecurity-Branche. Der unabhängige Journalist Brian Krebs identifizierte einen der Verdächtigen als Ruben Thomson, der angab, TeamPCP bis März 2026 geleitet zu haben. Australische Behörden beschlagnahmten Geräte sowie gestohlene Daten und planen die Benachrichtigung der Opfer. Ob das US-Justizministerium eine Auslieferung beantragt, ist derzeit noch unklar.
AI-Agent 'Jadepuffer' Runs Adaptive Ransomware
Security researchers at Sysdig uncovered a novel ransomware attacker dubbed “Jadepuffer” that appears to be controlled by an AI agent. The agent used natural-language-driven code and rapid iterative problem-solving — in one case completing an adaptation in 31 seconds — to place ransomware. It exploited a vulnerability in the open-source Langflow framework to harvest unencrypted cloud credentials and API keys, which enabled lateral movement and persistent tasks. Jadepuffer targeted MySQL servers running the Alibaba Nacos configuration service, creating admin accounts and encrypting 1,342 configuration files before deleting originals. The attacker generated a ransom table with a Bitcoin wallet and Proton‑Mail contact; analysts report the wallet moved roughly 46 BTC across about 73 transactions. Researchers warn AI agents lower the skill barrier for automated, adaptive cyberattacks against unpatched systems.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
