El grupo de espionaje chino rastreado como UNC5221 ha estado accediendo a entornos de Microsoft 365 mediante el backdoor Brickstorm y los malwares no documentados previamente, denominados Plenet y AgentPSD, según un informe de Volexity. La investigación reveló que el actor de amenazas obtuvo acceso a la red de la víctima al menos 18 meses antes de ser detectado y también comprometió al proveedor de servicios gestionados (MSP) de la organización afectada.
Actividad sostenida y sigilosa
UNC5221, también conocido como VerdantBamboo, ha estado involucrado en ataques que explotan vulnerabilidades de día cero en dispositivos de borde desde al menos 2023. Los investigadores describen Brickstorm como "un implante de malware avanzado". Las variantes iniciales estaban escritas en Golang, pero luego surgieron nuevas versiones en Rust. Google documentó la actividad de UNC5221 usando este backdoor en abril de 2024 y nuevamente en septiembre de 2025, describiendo ataques contra servicios legales, proveedores de software como servicio, externalizadores de procesos de negocio y empresas tecnológicas. CISA advirtió sobre el despliegue de Brickstorm por parte de hackers chinos contra servidores VMware vSphere, y más recientemente, Google informó que fue utilizado por UNC6201 contra Dell RecoverPoint for Virtual Machines.
Víctima atacada dos veces
Los investigadores de Volexity, al responder a un incidente el año pasado, descubrieron que VerdantBamboo había comprometido un sistema Egnyte Storage Sync y accedía periódicamente a la red de la víctima a través de su SSL VPN web. Desde ese punto de apoyo, utilizando las funciones de proxy de Brickstorm y credenciales robadas, el actor accedió al entorno de Microsoft 365 de la organización. "Volexity evalúa con alta confianza que esto se hizo para mezclarse con el tráfico legítimo y evadir las políticas de acceso condicional que de otro modo habrían impedido el acceso", indicaron los investigadores. Posteriormente, Volexity descubrió que los atacantes habían pasado al menos 18 meses en la red antes de ser detectados. Además, VerdantBamboo volvió a atacar la organización después de que los investigadores completaran las tareas de remediación. En la segunda intrusión, los atacantes utilizaron credenciales robadas para habilitar y configurar el acceso VPN SSL en el firewall de la víctima, luego se conectaron a sistemas internos y desplegaron malware personalizado adicional en un dispositivo Synology NAS. Esto desencadenó una investigación en el MSP del cliente, donde Volexity descubrió que VerdantBamboo había instalado una variante BSD de Brickstorm en un firewall pfSense. "Volexity concluyó que este firewall, al igual que el sistema Storage Sync de la organización víctima, también había sido comprometido al menos 18 meses antes". Los investigadores tienen una confianza media en que el atacante se movió desde el MSP hacia el entorno de la organización víctima. Brickstorm fue luego desplegado en el dispositivo Egnyte Storage Sync de la víctima y en un servidor de archivos Linux GroupWise retirado.
Nuevos backdoors utilizados
Cuando los atacantes regresaron unos días después y restablecieron el acceso a la infraestructura de la víctima, desplegaron el malware personalizado Plenet en un dispositivo Synology NAS. Plenet, también rastreado como "Grimbolt" por Google, es un backdoor multiplataforma basado en .NET que ofrece acceso a shell interactivo, ejecución remota de comandos, manipulación de archivos y cambio de servidor de comando y control (C2). Los investigadores señalan que Plenet es similar en diseño a Brickstorm, utilizando el protocolo WebSocket para comunicaciones C2 y una biblioteca de multiplexación para flujos de datos simultáneos hacia el servidor. AgentPSD es una utilidad de shell reversa simple basada en Python que Volexity cree que VerdantBamboo usó como mecanismo de persistencia alternativo si el otro malware ya no era accesible. Los investigadores descubrieron que AgentPSD estaba configurado para conectarse a un dominio diferente al que usaba Brickstorm. Sin embargo, el malware nunca se utilizó ya que Brickstorm seguía funcionando, lo que respalda la evaluación de que AgentPSD era un mecanismo de acceso secundario.
Infraestructura desmantelada
Durante la investigación, Volexity intentó descubrir la infraestructura relacionada con VerdantBamboo. Los investigadores crearon una huella digital para identificar direcciones IP y dominios que Brickstorm usaba para comunicación C2. Aunque se identificaron múltiples máquinas, el actor de amenazas desmanteló la infraestructura antes de que los investigadores pudieran revelar otros sistemas. "Entre el 18 de septiembre y el 23 de septiembre, todos los servidores que previamente coincidían con este patrón apagaron sus servicios en el puerto 443". Casi al mismo tiempo, Google publicó un nuevo informe sobre la actividad de Brickstorm, lo que podría sugerir que el atacante estaba al tanto de que sus operaciones estaban bajo investigación.
Conclusiones
Volexity describe a VerdantBamboo/UNC5221 como "un actor de amenazas altamente sofisticado" que combina técnicas de vivir de la tierra (living-off-the-land) con malware y se dirige a sistemas que no admiten soluciones de detección y respuesta en endpoints (EDR). Los investigadores recopilaron una lista de indicadores de compromiso (IOCs) vinculados a la campaña investigada de UNC5221 y los publicaron en su informe.


















Deja una respuesta