ΑρχικήSecurityΚινέζοι χάκερ εκμεταλλεύτηκαν ευπάθεια στο Dell RecoverPoint

Κινέζοι χάκερ εκμεταλλεύτηκαν ευπάθεια στο Dell RecoverPoint

Τους τελευταίους 18 μήνες, μια κινεζική ομάδα κυβερνοκατασκοπείας εκμεταλλεύεται μια προηγουμένως άγνωστη ευπάθεια στο Dell RecoverPoint for Virtual Machines, μια λύση ανάκτησης από καταστροφή για VM. Το κενό ασφαλείας, που επιδιορθώθηκε από την Dell αυτή την εβδομάδα, επιτρέπει σε μη αυθεντικοποιημένους επιτιθέμενους να πραγματοποιήσουν εκτέλεση εντολών στο υποκείμενο λειτουργικό σύστημα ως root.

Dell RecoverPoint

Dell RecoverPoint: Ευπάθεια CVE-2026-22769

Η ευπάθεια, που παρακολουθείται ως CVE-2026-22769, προέρχεται από hardcoded admin credentials για το Apache Tomcat Manager. Αυτά μπορούν να αξιοποιηθούν για την ανάπτυξη κακόβουλων αρχείων WAR (Web Application Archive). Το Apache Tomcat είναι ένας web server για Java-based web applications.

Ερευνητές από την ομάδα Mandiant της Google ανακάλυψαν την κρίσιμη ευπάθεια ενώ ερευνούσαν πολλαπλά παραβιασμένα Dell RecoverPoint for Virtual Machines instances σε ένα περιβάλλον πελάτη που έστελνε command-and-control (C2) traffic, το οποίο σχετιζόταν με δύο backdoors γνωστά ως BRICKSTORM και GRIMBOLT. Αυτά τα backdoors χρησιμοποιούνται από μια ομάδα APT που συνδέεται με την Κίνα, την οποία η Mandiant παρακολουθεί ως UNC6201 (γνωστή για την στόχευση επιχειρηματικών υποδομών VMware).

Δείτε επίσης: Mozilla Firefox: Διορθώνει ευπάθεια “Heap Buffer Overflow”

Το Dell RecoverPoint for Virtual Machines είναι μια συσκευή data replication και protection για περιβάλλοντα VMware, γεγονός που το καθιστά ελκυστικό στόχο για αυτήν την ομάδα. Η νέα ευπάθεια επηρεάζει τις εκδόσεις 5.3 SP4 P1, 6.0, 6.0 SP1, 6.0 SP1 P1, 6.0 SP1 P2, 6.0 SP2, 6.0 SP2 P1, 6.0 SP3 και 6.0 SP3 P1. Οι πελάτες καλούνται να αναβαθμίσουν στην επιδιορθωμένη έκδοση 6.0.3.1 HF1. Σε περίπτωση που η ενημέρωση δεν είναι δυνατή, η Dell κυκλοφόρησε επίσης ένα remediation script.

Από το BRICKSTORM στο GRIMBOLT

Οι δραστηριότητες της UNC6201 επικαλύπτονται σημαντικά με μια άλλη ομάδα που η Mandiant και η GTIG της Google παρακολουθούν ως UNC5221. Αυτή η ομάδα είναι γνωστή για την στόχευση συσκευών δικτύου με zero-day ευπάθειες. Άλλες εταιρείες ασφάλειας αποδίδουν αυτή τη δραστηριότητα στην κινεζική κρατική ομάδα χάκερ Silk Typhoon ή APT27, αλλά η Google πιστεύει ότι πρόκειται για διαφορετικό απειλητικό παράγοντα.

Η UNC5221 έχει παραβιάσει τα δίκτυα αμερικανικών νομικών εταιρειών, παρόχων SaaS, εξωτερικών συνεργατών επιχειρηματικών διαδικασιών και τεχνολογικών εταιρειών και έχει αναπτύξει το Linux backdoor BRICKSTORM και ένα web shell που ονομάζεται SLAYSTYLE.

Τόσο το BRICKSTORM όσο και το SLAYSTYLE έχουν επίσης παρατηρηθεί στις νέες παραβιάσεις του Dell RecoverPoint που αποδίδονται στην UNC6201. Ωστόσο, ο απειλητικός παράγοντας ανέπτυξε επίσης ένα νέο backdoor που ονομάζεται GRIMBOLT.

Graphican backdoor

“Το GRIMBOLT είναι ένα backdoor γραμμένο σε C# που έχει συνταχθεί χρησιμοποιώντας native ahead-of-time (AOT) compilation και έχει συσκευαστεί με UPX“, δήλωσαν οι ερευνητές της Mandiant. “Παρέχει δυνατότητα remote shell και χρησιμοποιεί το ίδιο command and control με το BRICKSTORM“.

Δείτε επίσης: Το Notepad++ διορθώνει το μηχανισμό ενημέρωσης που χρησιμοποιήθηκε για διανομή malware

Υπάρχουν ενδείξεις ότι η UNC6201 εκμεταλλεύεται το CVE-2026-22769 από τα μέσα του 2024 για να αναπτύξει το web shell SLAYSTYLE. Ωστόσο, η αντικατάσταση του BRICKSTORM με το GRIMBOLT δεν συνέβη μέχρι τον Σεπτέμβριο του 2025. Δεν είναι σαφές αν αυτό ήταν το αποτέλεσμα ενός προγραμματισμένου iteration ή αν ήταν αντίδραση στην αποκάλυψη του BRICKSTORM από την Mandiant.

Νέες τεχνικές

Εκτός από τα ίδια τα payloads, η έρευνα αποκάλυψε επίσης νέες τεχνικές. Για παράδειγμα, το νόμιμο shell script convert_hosts.sh που υπάρχει σε αυτές τις συσκευές έχει τροποποιηθεί για να περιλαμβάνει τη διαδρομή των backdoors για να επιτύχει persistence.

Το web shell SLAYSTYLE, το οποίο έχει σχεδιαστεί για να λαμβάνει εντολές μέσω HTTP και να τις εκτελεί στο σύστημα, χρησιμοποιήθηκε για να δημιουργήσει proxy rules μέσω του βοηθητικού προγράμματος iptables του Linux. Συγκεκριμένα, το εισερχόμενο traffic στην θύρα 443 (HTTPS), που περιείχε μια συγκεκριμένη συμβολοσειρά HEX, ανακατευθυνόταν σιωπηλά στη θύρα 10443 για τα επόμενα 5 λεπτά.

Μια άλλη νέα τεχνική ήταν η δημιουργία προσωρινών θυρών δικτύου σε υπάρχουσες εικονικές μηχανές σε διακομιστές VMware ESXi, για πρόσβαση σε άλλες υπηρεσίες εντός των περιβαλλόντων.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

Δείτε επίσης: Η Zimbra διορθώνει ευπάθειες XSS, XXE & LDAP Injection

Κινέζοι χάκερ εκμεταλλεύτηκαν ευπάθεια στο Dell RecoverPoint

Ο Charles Carmakal, CTO στη Mandiant, περιέγραψε την τεχνική στο LinkedIn ως “ανάπτυξη ghost NICs σε virtual machines για να αποφύγουν τους αμυνόμενους“, επειδή άφηνε τους ερευνητές να κυνηγούν network activity από διευθύνσεις IP που δεν υπήρχαν πλέον και δεν είχαν ποτέ τεκμηριωθεί.

Η Dell συνιστά την ανάπτυξη του RecoverPoint for VMs εντός ενός αξιόπιστου, access-controlled δικτύου πίσω από κατάλληλα τείχη προστασίας και διαχωρισμό, όχι σε υποδομή με δημόσια πρόσβαση. Εν τω μεταξύ, η ανάρτηση στο blog της Mandiant περιλαμβάνει δείκτες παραβίασης και YARA detection rules για τα νέα GRIMBOLT και SLAYSTYLE payloads.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Digital Fortress
Digital Fortresshttps://www.secnews.gr/politiki-syntaxis/
Μέλος της Συντακτικής Ομάδας του SecNews. Καλύπτει ευπάθειες λογισμικού, παραβιάσεις δεδομένων, κυβερνοεπιθέσεις και τις εξελίξεις της τεχνολογίας. Όλα τα άρθρα ακολουθούν την Πολιτική Σύνταξης του SecNews.

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS