VerdantBamboo Deploys BSD Variant of BRICKSTORM on Linux Appliances
Die chinesische Cyber-Spionagegruppe VerdantBamboo setzt eine BSD-Variante der Backdoor BRICKSTORM sowie PLENET und AGENTPSD ein, um Linux-Systeme anzugreifen. Betroffen sind Linux-Appliances. Unternehmen sollten ihre Systeme auf diese Malware überprüfen und entsprechende Sicherheitsmaßnahmen ergreifen.
Eine mit China verbundene Cyber-Spionagegruppe namens VerdantBamboo wurde beobachtet, wie sie eine BSD-Variante der Backdoor BRICKSTORM sowie die Malware-Familien PLENET (GRIMBOLT) und AGENTPSD auf Linux-Systemen einsetzt. Diese Aktivitäten zielen auf Linux-Appliances ab und wurden von Volexity einem Bedrohungscluster zugeordnet. Die Gruppe nutzt diese Malware für Cyber-Spionagezwecke.
Organisationen, die Linux-Systeme, insbesondere Linux-Appliances, betreiben.
Die Bedrohungsgruppe VerdantBamboo setzt spezialisierte Malware für Linux-Systeme ein, was auf eine gezielte Kampagne zur Cyber-Spionage hindeutet. Dies erfordert eine spezifische Verteidigungsstrategie für Linux-Umgebungen, die oft übersehen werden.
Erfolgreiche Kompromittierung von Linux-Systemen, die zu unbefugtem Zugriff, Datenexfiltration und langfristiger Persistenz für Spionagezwecke führt.
Überprüfung und Stärkung der Sicherheitsmaßnahmen für Linux-Systeme, insbesondere für Appliances. Implementierung von Erkennungsmechanismen für die genannten Malware-Familien.
- ▸Überprüfen Sie Ihre Linux-Systeme auf Anzeichen der Malware BRICKSTORM (BSD-Variante), PLENET (GRIMBOLT) und AGENTPSD. Suchen Sie nach ungewöhnlichen Prozessen, Netzwerkverbindungen oder Dateimodifikationen.
- ▸Stellen Sie sicher, dass Ihre EDR/XDR-Lösungen und SIEM-Systeme für Linux-Umgebungen konfiguriert sind und relevante Protokolle erfassen und analysieren können.
- ▸Validieren Sie, dass Ihre Intrusion Detection/Prevention Systeme (IDS/IPS) Signaturen oder Verhaltensregeln zur Erkennung der genannten Malware-Familien oder ihrer Kommunikationsmuster enthalten.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1190 Exploit Public-Facing Application | Low | targeting Linux systems |
| Persistence | T1543.002 Create or Modify System Process: Systemd Service | Low | deploying a BSD variant of a known backdoor called BRICKSTORM |
| Command and Control | T1071.001 Application Layer Protocol: Web Protocols | Low | deploying a BSD variant of a known backdoor called BRICKSTORM, as well as two other malware families codenamed PLENET (aka GRIMBOLT) and AGENTPSD |
| Exfiltration | T1041 Exfiltration Over C2 Channel | Low | cyber espionage group has been observed deploying a BSD variant of a known backdoor called BRICKSTORM |
- Spezifische CVEs oder Exploits, die für den Initial Access genutzt werden, sind nicht im Artikel genannt.
- Die genauen Kommunikationsprotokolle oder Infrastrukturen der C2-Server sind nicht detailliert.
- Die genauen Funktionen oder Fähigkeiten der Malware PLENET (GRIMBOLT) und AGENTPSD sind nicht vollständig beschrieben.
- Die betroffenen Branchen oder geografischen Regionen sind nicht spezifiziert.
- Die genaue Methode der Persistenz auf den Linux-Systemen ist nicht detailliert.
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Resource Development detektieren?
Erwähnte Akteure & Werkzeuge
Abgleich mit dem MITRE-ATT&CK-Katalog