惊了!中国系黑客“砖头风暴”潜伏18个月,先钻防火墙再摸进365,还伪装成内网流量

62088892895780

近日,安全厂商Volexity披露一则持续作战的入侵案例:与中国相关的攻击组织VerdantBamboo(UNC5221),长期将恶意程序藏在企业边界与基础设施设备中,并借助Brickstorm后门的代理能力、再结合被窃取的凭证,直通目标组织的Microsoft 365环境。更关键的是,这套手法能让攻击流量看起来更像来自企业内部网络,从而绕过原本用于限制外部登录的条件式访问策略。

调查人员是在追查异常网络流量时发现端倪。被入侵环境里有一台运行Egnyte Storage Sync的Linux虚拟机,按常理它应与Egnyte相关域名通信,但实际连接的却是攻击者控制并通过Cloudflare代理的域名。随后对系统快照进行分析,确认该设备已被植入Brickstorm。

技术细节显示,攻击者使用Storage Sync系统内的服务账号登录。该账号的密码曾由受害组织的委外管理服务供应商进行过更换,因此研究人员推断,凭证很可能来自供应商内部或其环境被先行攻破。拿到初始访问后,攻击者利用权限配置中的缺陷,获得可写入敏感目录的能力,将Brickstorm放置在需要较高权限才能触发/操作的位置,再按需手动启动后门。

值得注意的是,Brickstorm与另一款名为AGENTPSD的备援恶意程序至少在该Storage Sync设备上共存了18个月。AGENTPSD使用Python实现,功能相对简单,可在主要后门失效时重新获得远端命令执行能力,但在本次调查中未观察到其实际运行。

当受害组织完成初步处置后,攻击者并未就此退出。研究人员发现他们又一次重返网络:受害方防火墙管理界面当时暴露在公网,攻击者使用未启用多因素认证保护的管理员凭证登录,开启网页式SSL VPN后横向进入内部系统,并在Synology NAS部署另一款后门PLENET。PLENET基于.NET Core开发,并通过Native AOT编译成独立Linux可执行文件,可执行交互式命令、文件操作及切换指挥控制服务器。

更广的影响还出现在委外管理服务供应商侧:团队同样发现供应商环境中的pfSense防火墙已经被攻破,部署的是FreeBSD版本的Brickstorm。综合来看,受害方可能被供应商已受感染的网络态势“波及”。

这次事件的目标并非普通终端,而是防火墙、网路存储设备、文件同步系统等往往端点检测与响应覆盖更弱的资产。研究人员提醒,企业应强化边界设备的可观测性与最小权限策略,并及时修补Egnyte Storage Sync相关的本机权限提升问题;Volexity也已将漏洞信息上报,后续在Storage Sync v13.13中修复。