Κινέζοι hackers ανέπτυξαν ένα custom Linux backdoor (BRICKSTORM) σε παραβιασμένες συσκευές δικτύου, για να διατηρήσουν μόνιμη πρόσβαση στα δίκτυα αμερικανικών νομικών υπηρεσιών, παρόχων software-as-a-service (SaaS), business process outsourcers και τεχνολογικών εταιρειών.

Το πιο ανησυχητικό είναι ότι, κατά μέσο όρο, το backdoor παρέμενε για 393 ημέρες στα παραβιασμένα συστήματα των θυμάτων και χρησιμοποιούνταν ως σημείο εκκίνησης για πλευρική κίνηση προς VMware vCenter και ESXi hosts, Windows workstations και servers και Microsoft 365 mailboxes.
“Η αξία αυτών των στόχων υπερβαίνει τις τυπικές αποστολές κατασκοπείας, παρέχοντας ενδεχομένως δεδομένα για την ανάπτυξη zero-days και καθιερώνοντας pivot points για ευρύτερη πρόσβαση σε downstream θύματα“, δήλωσαν οι ερευνητές από τη Mandiant και την Ομάδα Απειλών της Google.
Οι ερευνητές αποδίδουν αυτές τις επιθέσεις σε μια ομάδα που παρακολουθούν ως UNC5221, η δραστηριότητα της οποίας επικαλύπτεται με έναν άλλο κρατικά υποστηριζόμενο απειλητικό παράγοντα από την Κίνα, γνωστό ως Silk Typhoon. Ωστόσο, η Google πιστεύει ότι είναι διαφορετική ομάδα.
Δείτε επίσης: Οι Κινέζοι Χάκερ RedNovember στοχεύουν παγκόσμιες κυβερνήσεις
Το κύριο εργαλείο της ομάδας είναι ένα backdoor γραμμένο σε Go για συσκευές Linux και BSD. Η Mandiant το έχει ονομάσει BRICKSTORM. Οι περισσότερες συσκευές δικτύου και άλλες συσκευές edge δεν έχουν παραδοσιακά εργαλεία ανίχνευσης και αντίδρασης εγκατεστημένα και γενικά βρίσκονται εκτός του πεδίου των λύσεων παρακολούθησης καταγραφών SIEM. Αυτό καθιστά την ανίχνευση των BRICKSTORM implants πολύ δύσκολη, χωρίς ενεργή αναζήτηση απειλών, γι’ αυτό η Mandiant έχει τώρα κυκλοφορήσει ένα script ανίχνευσης που μπορεί να εκτελεστεί σε συσκευές για να αναζητήσει σχετικούς δείκτες παραβίασης.
Η αρχική πρόσβαση είναι δύσκολο να προσδιοριστεί
Η UNC5221 είναι η μόνη ομάδα που είναι γνωστό ότι εκμεταλλεύτηκε τις ευπάθειες CVE-2023-46805 και CVE-2024-21887 σε συσκευές Ivanti Connect Secure και Ivanti Policy Secure ως zero-days, (από τον Δεκέμβριο του 2023). Ωστόσο, το backdoor BRICKSTORM έχει βρεθεί σε διαφορετικούς τύπους συσκευών από διάφορους κατασκευαστές χωρίς σαφή σημάδια εκμετάλλευσης ευπάθειας. Εν μέρει αυτή η απόδειξη μπορεί να λείπει γιατί ήταν πολύς ο χρόνος παραμονής των επιτιθέμενων (πάνω από ένα χρόνο) πριν αναγνωριστούν οι εισβολές. Αυτό το διάστημα υπερβαίνει τις κανονικές περιόδους διατήρησης εσωτερικών καταγραφών σε τέτοιες συσκευές. Και αν οι καταγραφές δεν συλλέγονται και αποθηκεύονται σε μια κεντρική λύση, δεν υπάρχει τρόπος να διαπιστωθεί πώς παραβιάστηκε αρχικά μια συσκευή.

“Παρά αυτές τις προκλήσεις, ένα μοτίβο στα διαθέσιμα στοιχεία δείχνει την εστίαση του παράγοντα στην παραβίαση της περιμέτρου και της υποδομής απομακρυσμένης πρόσβασης“, βρήκαν οι ερευνητές της Mandiant.
Στόχευση virtual machines
Το BRICKSTORM έχει επίσης βρεθεί σε VMware vCenter και ESXi servers, όπου αναπτύχθηκε χρησιμοποιώντας έγκυρα διαπιστευτήρια που πιθανότατα κλάπηκαν από παραβιασμένες συσκευές δικτύου. Οι επιτιθέμενοι ανέπτυξαν επίσης ένα Java Servlet filter στον web server που τρέχει το vCenter web management interface. Το filter, που ονομάστηκε BRICKSTEAL από τη Mandiant, τους επέτρεπε να αναχαιτίζουν HTTP αιτήματα στη σελίδα σύνδεσης που μπορεί να περιέχουν ονόματα χρήστη και κωδικούς πρόσβασης. Οι χρήστες που συνήθως έχουν πρόσβαση στο vCenter έχουν υψηλό επίπεδο προνομίων μέσα στην επιχείρηση.
Δείτε επίσης: Χάκερ μπορούν να παραβιάσουν Chromium browsers στα Windows
Επιπλέον, οι επιτιθέμενοι ανέπτυξαν ένα web shell που ονομάστηκε SLAYSTYLE στο vCenter που μπορεί να λαμβάνει εντολές μέσω HTTP και να τις εκτελεί στο σύστημα. Σε άλλες περιπτώσεις, οι επιτιθέμενοι ενεργοποίησαν την υπηρεσία SSH στο vCenter μέσω της διεπαφής web και στη συνέχεια χρησιμοποίησαν την πρόσβαση SSH για να αναπτύξουν το BRICKSTORM. Οι επιτιθέμενοι χρησιμοποίησαν επίσης το VMware vCenter για να κλωνοποιήσουν υπάρχουσες εικονικές μηχανές για Windows servers που λειτουργούν ως domain controllers, SSO identity providers και secret vaults. Στη συνέχεια, τοποθέτησαν τα συστήματα αρχείων αυτών των εικονικών μηχανών και εξήγαγαν διαπιστευτήρια που ήταν αποθηκευμένα μέσα. Αυτά τα διαπιστευτήρια χρησιμοποιήθηκαν για περαιτέρω πλευρική κίνηση σε άλλα συστήματα.
Κλοπή mailboxes και κώδικα
Ένα κοινό θέμα σε όλες τις εισβολές ήταν οι επιτιθέμενοι που χρησιμοποιούσαν τα Microsoft Entra ID Enterprise Applications με κλεμμένα διαπιστευτήρια για να αποκτήσουν πρόσβαση σε Microsoft 365 mailboxes προγραμματιστών, διαχειριστών συστημάτων ή ατόμων που εμπλέκονται σε δραστηριότητες που παρουσιάζουν οικονομικό και κατασκοπευτικό ενδιαφέρον.
Το BRICKSTORM λειτουργεί επίσης ως SOCKS proxy επιτρέποντας στους επιτιθέμενους να έχουν άμεση πρόσβαση σε συστήματα και web εφαρμογές στο δίκτυο της επιχείρησης. Οι επιτιθέμενοι χρησιμοποίησαν αυτή τη δυνατότητα tunneling για να εξάγουν αρχεία ενδιαφέροντος που συλλέχθηκαν από workstations ή αρχειοθετημένα αποθετήρια κώδικα.

Πώς οι επιτιθέμενοι επέλεξαν τους στόχους τους
“Οι πρόσφατες επιχειρήσεις εισβολής που συνδέονται με το BRICKSTORM πιθανότατα αντιπροσωπεύουν μια σειρά από στόχους που κυμαίνονται από γεωπολιτική κατασκοπεία, επιχειρήσεις πρόσβασης και κλοπή πνευματικής ιδιοκτησίας για να επιτρέψουν την ανάπτυξη exploit“, βρήκαν οι ερευνητές της Google.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
Για παράδειγμα, οι νομικές υπηρεσίες πιθανότατα στοχεύτηκαν για τη συλλογή πληροφοριών σχετικών με την εθνική ασφάλεια και το εμπόριο των ΗΠΑ, ενώ οι πάροχοι SaaS στοχεύτηκαν για δεδομένα των πελατών τους ή για περαιτέρω πρόσβαση στα περιβάλλοντα των πελατών τους. Οι τεχνολογικές εταιρείες στοχεύτηκαν για κλοπή πνευματικής ιδιοκτησίας, αλλά ο κλεμμένος πηγαίος κώδικας θα μπορούσε επίσης να αναλυθεί για να ανακαλυφθούν ευπάθειες στα προϊόντα τους και να αναπτυχθούν zero-day εκμεταλλεύσεις.
Δείτε επίσης: Η Atos προσφέρει υπηρεσίες κυβερνοασφάλειας στην Ευρώπη
Η έκθεση της Mandiant περιέχει λεπτομερείς οδηγίες για το πώς οι οργανισμοί θα πρέπει να εκτελούν αναζήτηση απειλών που εστιάζει σε TTPs αντί για IOCs για να ανιχνεύσουν μοτίβα επίθεσης. Αυτό συμβαίνει επειδή η UNC5221 χρησιμοποίησε διαφορετικά δείγματα BRICKSTORM και διακομιστές εντολών και ελέγχου για κάθε μεμονωμένο θύμα.
“Θεμελιώδες για την επιτυχία οποιασδήποτε αναζήτησης απειλών είναι μια απογραφή περιουσιακών στοιχείων που περιλαμβάνει συσκευές που δεν καλύπτονται από το τυπικό πακέτο εργαλείων ασφαλείας, όπως συσκευές edge και άλλες συσκευές“, βρήκαν οι ερευνητές. “Επειδή αυτές οι συσκευές δεν υποστηρίζουν παραδοσιακά εργαλεία ασφαλείας, μια απογραφή είναι κρίσιμη για την ανάπτυξη αποτελεσματικών αντισταθμιστικών ελέγχων και ανιχνεύσεων“.
