Το BRICKSTORM backdoor στοχεύει οργανισμούς στους τομείς της τεχνολογίας και της νομικής, εκμεταλλευόμενο σχέσεις εμπιστοσύνης για να διεισδύσει σε κρίσιμα δίκτυα.
Δείτε επίσης: Το νέο YiBackdοοr επιτρέπει εξαγωγή ευαίσθητων δεδομένων

Ανιχνεύθηκε για πρώτη φορά στα μέσα του 2025. Αυτό το κακόβουλο λογισμικό χρησιμοποιεί loaders πολλαπλών σταδίων και κρυφά κανάλια επικοινωνίας για να αποφύγει την ανίχνευση. Τα πρώιμα θύματα ανέφεραν ασυνήθιστη καθυστέρηση στις συνεδρίες απομακρυσμένης επιφάνειας εργασίας, προκαλώντας βαθύτερες εγκληματολογικές έρευνες.
Καθώς η εκστρατεία εξελίχθηκε, το BRICKSTORM backdoor έδειξε αξιοσημείωτη ικανότητα να ενσωματώνεται σε νόμιμες διαδικασίες συστήματος, δυσκολεύοντας τις προσπάθειες απόκρισης σε περιστατικά και παρατείνοντας τον χρόνο παραμονής. Η αρχική ανάλυση αποκαλύπτει ότι ο κύριος τρόπος διάδοσης της BRICKSTΟRM είναι τα spear-phishing emails που περιέχουν επιθετικά συνημμένα έγγραφα. Αυτά τα συνημμένα εκμεταλλεύονται μια zero-day ευπάθεια σε μια ευρέως χρησιμοποιούμενη μηχανή απόδοσης εγγράφων, εγκαθιστώντας σιωπηλά έναν ελαφρύ loader, μόλις ανοιχτούν.
Σε αρκετές περιπτώσεις, οργανισμοί στον νομικό τομέα παρατήρησαν τη χρήση περιλήψεων υποθέσεων ή τροποποιήσεων συμβολαίων ως δολώματα. Ο loader στη συνέχεια ανακτά ένα κρυπτογραφημένο φορτίο από μια παραβιασμένη υπηρεσία αποθήκευσης στο cloud, δημιουργώντας μια κρυφή βάση πριν ξεκινήσει την πλευρική κίνηση.
Δείτε ακόμα: Οι Ρωσικές Gamaredon και Turla εγκαθιστούν το Kazuar Backdoor στην Ουκρανία

Αναλυτές της Google Cloud εντόπισαν τo BRICKSTORM backdοοr μετά από παρατήρηση ανώμαλων μοτίβων κίνησης στην πλατφόρμα παρακολούθησης υποδομής του. Συνδυάζοντας τηλεμετρία από αισθητήρες τελικών σημείων και αρχεία καταγραφής δικτύου, οι ερευνητές σημείωσαν συνδέσεις με ασυνήθιστα ονόματα τομέων που χρησιμοποιούν μη τυπικές θύρες. Αυτές οι ανακαλύψεις επιτάχυναν την ανταλλαγή πληροφοριών απειλών σε όλη τη βιομηχανία CERTs, καταλήγοντας στην απόδοση του backdοοr σε μια προηγουμένως αόρατη οικογένεια κακόβουλου λογισμικού με αρθρωτή σχεδίαση.
Ένα χαρακτηριστικό γνώρισμα του BRICKSTORM backdoor είναι η αρθρωτή σχεδίασή του, που επιτρέπει στους χειριστές να προσαρμόζουν τη λειτουργικότητα ανάλογα με το περιβάλλον στόχο. Οι βασικές μονάδες περιλαμβάνουν αναγνώριση συστήματος, συλλογή διαπιστευτηρίων και ασφαλή κανάλια επικοινωνίας. Μετά την ανάπτυξη, το BRICKSTΟRM backdοοr απαριθμεί τις τρέχουσες διαδικασίες και τις ανοιχτές υποδοχές δικτύου, ειδοποιώντας τους χειριστές για στόχους υψηλής αξίας και ενεργά εργαλεία ασφαλείας.
Όταν βρεθεί κατάλληλος στόχος, το BRICKSTΟRM backdοοr εισάγει μια μονάδα αναγνώρισης στη μνήμη, εξάγοντας διαπιστευτήρια μέσω απορρίψεων διαδικασιών στη μνήμη. Όλα τα δεδομένα εξάγονται χρησιμοποιώντας ένα HTTP-over-DNS τούνελ, παρακάμπτοντας αποτελεσματικά τους παραδοσιακούς κανόνες φιλτραρίσματος εξόδου.
Δείτε επίσης: Χάκερ χρησιμοποιούν κακόβουλα τους Code Assistant για εισαγωγή Backdoors

Η κατανόηση αυτών των τακτικών είναι κρίσιμη για τους ερευνητές ασφαλείας που επιδιώκουν να αναπτύξουν κανόνες ανίχνευσης που αναδεικνύουν ανώμαλες προγραμματισμένες εργασίες και δραστηριότητα ADS σε πραγματικό χρόνο.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
