Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
PCPJack es un nuevo marco de malware detectado por SentinelLabs que combina técnicas de gusano de nube con un claro objetivo: robar credenciales a gran escala y asegurarse de que cualquier otra operación previa, en particular la atribuida a TeamPCP, sea eliminada del sistema comprometido. Su modus operandi no es sólo apropiarse de accesos, sino también “reclamar” la víctima borrando procesos, servicios, contenedores y artefactos de persistencia de otros actores, lo que complica tanto la detección como la atribución inicial del incidente. Más allá de la curiosidad por la rivalidad entre bandas, este comportamiento eleva el riesgo operativo para organizaciones con infraestructuras expuestas.
Desde el punto de vista técnico, PCPJack entra en sistemas Linux con un script de arranque (bootstrap.sh) que crea un directorio oculto, instala dependencias Python, descarga módulos adicionales y lanza un orquestador (monitor.py). Durante la fase de post‑explotación se dedica a recolectar claves SSH, tokens y archivos de configuración (por ejemplo kubeconfigs y credenciales de bases de datos), a enumerar y moverse lateralmente por clústeres Kubernetes y daemons de Docker, y a establecer persistencia mediante systemd, cron, reescrituras en Redis o contenedores privilegiados. La exfiltración de credenciales se realiza hacia canales de Telegram tras cifrar los datos con X25519 ECDH y ChaCha20‑Poly1305, partido en fragmentos que respetan los límites de mensajes de la plataforma, lo que muestra un diseño pensado para volumen y resiliencia.

Los vectores de entrada documentados incluyen servicios expuestos como Docker, Kubernetes, Redis, MongoDB, RayML y múltiples plugins o frameworks con vulnerabilidades publicadas (varios CVE recientes en Next.js/React, WordPress y paneles web). Además, PCPJack automatiza la búsqueda de objetivos bajando hostnames desde conjuntos como Common Crawl para ampliar su superficie de ataque, lo que lo convierte en una amenaza muy eficiente para infraestructuras mal configuradas o sin parchear y con un alto potencial de impacto en entornos de desarrollo y producción.
La relación con TeamPCP que plantean los investigadores de SentinelLabs sugiere que PCPJack pudo ser desarrollado por un operador con experiencia previa en campañas similares; sin embargo, conviene ser prudente con la atribución: herramientas y técnicas circulan entre criminales, y la competencia por “reclamar” compromisos es una táctica conocida para ocultar nexos reales. Para leer el análisis técnico original y los indicadores publicados por los investigadores, consulte el informe de SentinelOne: SentinelLabs - PCPJack.
Si sospecha que su organización puede estar afectada, las acciones inmediatas deben ser concretas y veloces: aislar los hosts comprometidos, preservar evidencias (volúmenes, capturas de memoria y logs), rotar y revocar credenciales expuestas y tokens de servicios, inspeccionar CloudTrail/Activity Logs para rastrear movimientos y conexiones salientes, y considerar la revocación/rotación de claves SSH y de API. En entornos AWS, activar y exigir IMDSv2 para metadatos de instancia reduce un vector de robo de credenciales y debe ir acompañado de la revisión de roles y políticas; la documentación de AWS sobre IMDSv2 ofrece pasos prácticos: AWS - Configuring Instance Metadata Service.

En términos de detección y mitigación sostenida, implemente control de acceso por el principio de mínimos privilegios, use gestores de secretos y credenciales efímeras en lugar de archivos de configuración con secretos en texto plano, active MFA en todas las cuentas con privilegios y limite la exposición pública de APIs de Docker y Kubernetes (bloquear puertos 2375/6443 para acceso público, aplicar autenticación y TLS). Auditoría continua, alertas sobre la creación de nuevos servicios systemd o entradas cron inusuales, monitoreo de reescrituras en Redis y búsqueda de binarios o scripts con nombres como bootstrap.sh o monitor.py son medidas pragmáticas para detectar infecciones tempranas.
La sofisticación de PCPJack —uso de cifrado robusto para exfiltración, explotación automatizada de CVE conocidos y aprovechamiento de listas de objetivos masivas— subraya una realidad: la mayoría de estos ataques prosperan por configuraciones expuestas y falta de parches. Organizaciones y mantenedores de software deben priorizar correcciones en componentes web y bibliotecas críticas, revisar pipelines de CI/CD para evitar fugas de credenciales en artefactos y fortalecer la gobernanza de imágenes de contenedor. Para entender mejor cómo los atacantes buscan objetivos en la web pública, puede consultarse la información general de Common Crawl: Common Crawl.
Finalmente, no subestime la necesidad de colaboración: comparta hallazgos e IoC con su equipo de respuesta, su proveedor de nube y la comunidad de seguridad, y si el incidente implica exposición significativa de credenciales o acceso a entornos sensibles, contrate a especialistas forenses y considere la notificación regulatoria correspondiente. La hipótesis más segura ante la aparición de herramientas como PCPJack es asumir compromiso y actuar con rapidez para contener la pérdida de credenciales y cerrar vectores de reentrada.
Relacionadas
Mas noticias del mismo tema.

Florida, Iowa, Montana y Nebraska demandan a TP-Link Systems por seguridad y procedencia de routers
El 6 de octubre, cuatro fiscales generales estatales presentaron demandas contra TP-Link Systems en tribunales estatales de Estados Unidos —sumándose a una querella previa de Te...

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...