CanisterWorm se vuelve destructivo cuando TeamPCP implementa el limpiador de Kubernetes centrado en Irán

TeamPCP ha dado un paso más agresivo en sus ataques a la nube.Los investigadores dicen que el grupoahora utiliza una carga útil destructiva que borra los sistemas cuando detecta signos de un entorno iraní, mientras que los objetivos no iraníes obtienen la puerta trasera CanisterWorm.

Ese cambio es importante porque muestra una clara división en los objetivos del atacante. En un caso, el malware mantiene el acceso y admite la persistencia. En el otro, su objetivo es destruir el objetivo directamente.Aikido Seguridad vinculadala nueva carga útil a la campaña más amplia de CanisterWorm a través de la misma infraestructura de comando de recipiente ICP, la misma ruta de entrega y el mismo patrón de movimiento orientado a Kubernetes.

Aikido dice que TeamPCP ha operado como un actor de amenazas nativo de la nube desde finales de 2025, y la actividad anterior se centró en API de Docker mal configuradas, clústeres de Kubernetes y entornos de CI/CD. Los últimos hallazgos, publicados en marzo de 2026, sugieren que el grupo ha ido más allá del sigilo y ahora incluye la limpieza selectiva en su conjunto de herramientas.

Según se informa, el malware comprueba los datos de zona horaria y configuración regional antes de decidir qué hacer a continuación. Los sistemas que muestran indicadores como Asia/Teherán, Irán o fa_IR son empujados hacia una lógica destructiva, mientras que otros sistemas reciben la ruta de puerta trasera de CanisterWorm.

Lo que encontraron los investigadores

Aikido dicela carga útil llegó a través de dominios rotativos del túnel de Cloudflare. Las primeras versiones usaban un único script de shell llamado kamikaze.sh, mientras que las versiones posteriores dividían el trabajo en un shell stager y un script de Python llamado kube.py. Esa segunda etapa manejó la lógica que determinaba si el objetivo debía ser borrado o bloqueado.

El mismo informe dice que el malware todavía depende de la infraestructura vinculada a los contenedores del Protocolo informático de Internet. Esa superposición ayudó a los investigadores a conectar la última rama destructiva con la actividad anterior de CanisterWorm.

Cómo se comporta el malware

Tipo de objetivoComportamiento reportadoImpacto
Sistema iraní dentro de KubernetesImplementa un DaemonSet llamado host-provisioner-iran e intenta borrar los nodosUna implementación maliciosa puede extenderse a todo el clúster
Sistema iraní fuera de KubernetesEjecuta una lógica destructiva de borrado del sistema de archivos.Un solo host Linux puede quedar inutilizable
Objetivo no iraníInstala la puerta trasera CanisterWormEl actor mantiene el acceso para persistencia o acciones posteriores.
Variante posteriorAgrega difusión automática a través de material SSH y API de Docker expuestas.El ataque puede moverse más rápido en entornos débiles.

Por qué Kubernetes es importante aquí

Conjuntos de demonios de Kubernetesson potentes porque colocan una copia de un pod en todos los nodos o en los nodos seleccionados de un clúster. La documentación de Kubernetes dice que un DaemonSet garantiza que todos o algunos nodos ejecuten una copia de un pod, lo que lo hace útil para servicios legítimos en todo el clúster, pero también muy peligroso cuando un atacante abusa de él.

Aikido dice que el limpiador utiliza DaemonSets con tolerancias para que la carga de trabajo maliciosa también pueda alcanzar los nodos del plano de control. En la práctica, eso significa que una mala implementación podría extenderse rápidamente a través de un clúster y dañar mucho más que un solo contenedor o nodo trabajador.

Por qué la exposición a Docker sigue generando riesgos

Según se informa, una variante posterior escaneó las API de Docker expuestas en el puerto 2375 y utilizó esas aberturas para ayudar a difundirse.Documentación oficial de Dockeradvierte que el acceso remoto a través de TCP puede exponer el demonio directamente y señala que el puerto 2375 se usa comúnmente para acceso inseguro no TLS, mientras que las conexiones TLS seguras generalmente usan el puerto 2376.

Docker también recomienda proteger el acceso al demonio con SSH o TLS. Eso es importante aquí porque un demonio expuesto puede darle a un atacante un amplio control sobre los contenedores y el host subyacente.

Por qué los defensores deberían prestar atención

Esta campaña combina segmentación nativa de la nube, lógica selectiva y comportamiento destructivo. No deja simplemente caer una carga útil en todas partes. Primero toma las huellas digitales del objetivo y luego decide si mantiene el acceso o destruye el sistema. Ese enfoque hace que sea más difícil tratarlo como un caso de puerta trasera de rutina.

La NSA y la CISA tienenYa advertimos que los entornos de Kubernetes necesitan un refuerzo más fuerte porque los atacantes los atacan para robar datos, abusar de ellos e interrumpir el servicio. Su guía recomienda buscar vulnerabilidades y configuraciones incorrectas, imponer privilegios mínimos, utilizar separación de redes y firewalls, aplicar una autenticación sólida y auditar registros. Esos pasos se ajustan directamente a este caso.

Qué deberían comprobar los equipos de seguridad ahora

  • Audite todos los DaemonSets, especialmente en kube-system, en busca de nombres inusuales como host-provisioner-iran o host-provisioner-std. Aikido identificó específicamente esos nombres en la campaña.
  • Revise los sistemas en busca de servicios sospechosos como internal-monitor o pgmonitor, e inspeccione rutas como /var/lib/pgmon/pgmon.py y /tmp/pglog. Los investigadores vincularon esos artefactos a la cadena de ataque.
  • Verifique las conexiones salientes a la infraestructura icp0.io vinculada a la configuración de comando y control informada.
  • Cierre o proteja la exposición de la API de Docker en el puerto 2375. Docker dice que el acceso TCP inseguro no debe permanecer abierto sin la protección adecuada.
  • Rote las claves SSH en sistemas potencialmente expuestos e inspeccione los registros de autenticación SSH para detectar movimientos inusuales entre hosts. Aikido dice que la última variante utilizó material SSH para propagarse.
  • Refuerce los privilegios de Kubernetes y revise los permisos de las cargas de trabajo. La NSA y CISA recomiendan privilegios mínimos y auditorías periódicas para reducir el riesgo de los clústeres.

Indicadores clave a buscar

  • DaemonSets inesperados en kube-system
  • Pods inusuales que montan sistemas de archivos raíz del host
  • Actividad extraña que involucra /tmp/pglog
  • Nuevos servicios llamados internal-monitor o pgmonitor
  • Tráfico inesperado de la API de Docker en el puerto 2375
  • Acceso a clave SSH que no coincide con el comportamiento normal del administrador
  • Llamadas salientes a icp0.io sospechoso o a infraestructura de túnel giratorio

¿Qué significa esto?

TeamPCP parece haber pasado de operaciones de persistencia únicamente a destrucción selectiva. La nueva rama CanisterWorm le brinda al actor una herramienta flexible que puede permanecer oculta o borrar los sistemas, dependiendo de lo que encuentre en el host.

Para los defensores, la lección es directa. Bloquee el acceso remoto a Docker, observe de cerca los DaemonSets de Kubernetes, reduzca los privilegios y trate las implementaciones inusuales en todo el nodo como un incidente potencial de inmediato. Las mismas características del clúster que ayudan a los operadores a administrar la infraestructura también pueden ayudar a los atacantes a escalar el daño muy rápidamente.

Preguntas frecuentes

¿Qué es el gusano contenedor?

Aikido utiliza CanisterWorm para describir la actividad del malware TeamPCP que se basa en contenedores de protocolo informático de Internet para el comando y control. La última rama añade un comportamiento destructivo selectivo a esa campaña.

¿A quién apunta el limpiaparabrisas?

Los investigadores dicen que el malware comprueba la zona horaria y la configuración local en busca de signos de un entorno iraní, incluidos Asia/Teherán, Irán y fa_IR. Si esos indicadores coinciden, comienza el camino destructivo.

¿Por qué los DaemonSets son tan peligrosos en este caso?

Kubernetes dice que un DaemonSet coloca una copia de un pod en todos o algunos de los nodos. Si un atacante abusa de esa característica, una implementación maliciosa puede propagarse rápidamente por un clúster.

¿Por qué es importante el puerto 2375?

La documentación de Docker dice que el puerto 2375 se usa comúnmente para acceso inseguro a demonios que no son TLS. Si permanece expuesto, un atacante puede obtener un poderoso control remoto sobre contenedores y hosts.

¿Qué deberían hacer los administradores primero?

Comience auditando DaemonSets, bloqueando el acceso remoto a Docker, revisando registros, rotando claves SSH en sistemas expuestos y reforzando los privilegios de Kubernetes. La NSA y CISA también recomiendan buscar configuraciones erróneas y aplicar privilegios mínimos.