ParsOps: post #5 — TG.ME

گروه هکری TeamPCP با اسکریپت مخربی کلاسترهای کوبرنتیز ایرانی را هدف قرار داده و کاملاً نابود می‌کند.

این اسکریپت پس از تشخیص timezone و locale ایران، تمام داده‌های روی نودهای کوبرنتیز رو پاک می کنه

تکنیکال بگم چطوری کار میکنه:

یک Daemonset به اسم

Host-provisioner-iran

داخل نیم اسپیس kube-system
ایجاد میکنه
داخل پاد یک Privileged کانتینر به اسم kamikaze که یه alpine لینوکس هست و / فایل سیستم هدف رو مانت میکنه به /mnt/host
بعد حذف کامل تمام دایرکتوری‌های سطح بالا
و در آخر یه فورس ریبوت



اگر سروری که هک کردند، روش کوبرنتیز نباشه، کل سیستم رو پاک میکنه😐

اگر سرور ایران تشخیص داده نشده و کوبرنتیز روش داشته باشه، یک Backdoor روش نصب میکنه
یه DaemonSet به اسم host-provisioner-std با دسترسی کامل و مانت کردن filesystem مثل حالا ایرانی میاره بالا

اگر نیاز به مشاوره برای امنیت کلاسترهای کوبرنتیز، سرورهای ابری (Cloud) یا حتی سرورهای غیر کوبری
(داکری، سیستمی و حتی ویندوز) داشتید، یه سر به Parsops.com بزنید و فرم پر کنید.

منبع:
http://bit.ly/4s58FBu
BleepingComputer
TeamPCP deploys Iran-targeted wiper in Kubernetes attacks
The TeamPCP hacking group is targeting Kubernetes clusters with a malicious script that wipes all machines when it detects systems configured for Iran.
👍1💩1
March 25, 2026 277 8