El grupo que comprometió más de 1.000 paquetes de software en menos de cuatro meses durante 2025 lleva activo al menos cinco años. Oligo Security vinculó la actividad reciente de TeamPCP con ataques documentados desde 2020, usando la misma infraestructura de comando y control, dominios y servidores de archivos a lo largo del tiempo.
Qué pasó
TeamPCP emergió públicamente como marca a finales de 2025, pero la investigación de Oligo Security rastreó sus operaciones hasta 2020 mediante el análisis de direcciones IP, nombres de dominio y servidores compartidos entre campañas. La misma actividad fue identificada bajo otros nombres de seguimiento: TA-NATALSTATUS e IronErn. Un dominio clave apareció en el perfil oficial de GitHub del grupo en julio de 2025, confirmando la conexión entre infraestructura histórica y operaciones actuales.
El grupo fue responsable de la campaña ShadowRay a finales de 2025, que explotó vulnerabilidades en infraestructura de IA y resultó en el primer botnet autorreplicante ejecutándose en sistemas de inteligencia artificial secuestrados. La persistencia de la infraestructura sugiere un nivel de planificación y recursos que va más allá de operaciones oportunistas.
Qué implica para LATAM
Los repositorios de código abierto son infraestructura crítica para el desarrollo de software en la región. Empresas y organismos públicos en Argentina, Brasil, México, Chile y Colombia consumen paquetes de npm, PyPI y otros registros sin capacidad sistemática de auditoría. La escala de compromiso —más de 1.000 paquetes en cuatro meses— demuestra que los controles actuales no detectan inyecciones masivas de código malicioso.
La reutilización de infraestructura durante cinco años indica que TeamPCP no enfrenta costos operativos significativos. Dominios y servidores permanecen activos sin ser bloqueados, lo que facilita nuevas oleadas de ataques contra las mismas cadenas de suministro que alimentan proyectos en LATAM.
Qué mirar
La vinculación de campañas históricas permite anticipar patrones: infraestructura persistente, explotación de plataformas de IA y compromiso masivo de paquetes. Equipos de desarrollo en la región deberían implementar verificación de integridad de dependencias y monitoreo de cambios en paquetes críticos, especialmente aquellos con mantenedores inactivos o transferencias recientes de propiedad.