SecBoard
Zurück zur Übersicht

VerdantBamboo Deploys BSD Variant of BRICKSTORM on Linux Appliances

The Hacker News·
Originalartikel lesen bei The Hacker News

Die chinesische Cyber-Spionagegruppe VerdantBamboo setzt eine BSD-Variante der BRICKSTORM sowie PLENET und AGENTPSD ein, um Linux-Systeme anzugreifen. Betroffen sind Linux-Appliances. Unternehmen sollten ihre Systeme auf diese Malware überprüfen und entsprechende Sicherheitsmaßnahmen ergreifen.

Kurzfassung

Eine mit China verbundene Cyber-Spionagegruppe namens VerdantBamboo wurde beobachtet, wie sie eine BSD-Variante der Backdoor BRICKSTORM sowie die Malware-Familien PLENET (GRIMBOLT) und AGENTPSD auf Linux-Systemen einsetzt. Diese Aktivitäten zielen auf Linux-Appliances ab und wurden von Volexity einem Bedrohungscluster zugeordnet. Die Gruppe nutzt diese Malware für Cyber-Spionagezwecke.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Organisationen, die Linux-Systeme, insbesondere Linux-Appliances, betreiben.

Warum relevant

Die Bedrohungsgruppe VerdantBamboo setzt spezialisierte Malware für Linux-Systeme ein, was auf eine gezielte Kampagne zur Cyber-Spionage hindeutet. Dies erfordert eine spezifische Verteidigungsstrategie für Linux-Umgebungen, die oft übersehen werden.

Realistisches Worst Case

Erfolgreiche Kompromittierung von Linux-Systemen, die zu unbefugtem Zugriff, Datenexfiltration und langfristiger Persistenz für Spionagezwecke führt.

Handlungsempfehlung

Überprüfung und Stärkung der Sicherheitsmaßnahmen für Linux-Systeme, insbesondere für Appliances. Implementierung von Erkennungsmechanismen für die genannten Malware-Familien.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie Ihre Linux-Systeme auf Anzeichen der Malware BRICKSTORM (BSD-Variante), PLENET (GRIMBOLT) und AGENTPSD. Suchen Sie nach ungewöhnlichen Prozessen, Netzwerkverbindungen oder Dateimodifikationen.
  • Stellen Sie sicher, dass Ihre EDR/XDR-Lösungen und SIEM-Systeme für Linux-Umgebungen konfiguriert sind und relevante Protokolle erfassen und analysieren können.
  • Validieren Sie, dass Ihre Intrusion Detection/Prevention Systeme (IDS/IPS) Signaturen oder Verhaltensregeln zur Erkennung der genannten Malware-Familien oder ihrer Kommunikationsmuster enthalten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Initial AccessT1190 Exploit Public-Facing ApplicationLowtargeting Linux systems
PersistenceT1543.002 Create or Modify System Process: Systemd ServiceLowdeploying a BSD variant of a known backdoor called BRICKSTORM
Command and ControlT1071.001 Application Layer Protocol: Web ProtocolsLowdeploying a BSD variant of a known backdoor called BRICKSTORM, as well as two other malware families codenamed PLENET (aka GRIMBOLT) and AGENTPSD
ExfiltrationT1041 Exfiltration Over C2 ChannelLowcyber espionage group has been observed deploying a BSD variant of a known backdoor called BRICKSTORM
Offene Punkte
  • Spezifische CVEs oder Exploits, die für den Initial Access genutzt werden, sind nicht im Artikel genannt.
  • Die genauen Kommunikationsprotokolle oder Infrastrukturen der C2-Server sind nicht detailliert.
  • Die genauen Funktionen oder Fähigkeiten der Malware PLENET (GRIMBOLT) und AGENTPSD sind nicht vollständig beschrieben.
  • Die betroffenen Branchen oder geografischen Regionen sind nicht spezifiziert.
  • Die genaue Methode der Persistenz auf den Linux-Systemen ist nicht detailliert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Resource Development detektieren?

Erwähnte Akteure & Werkzeuge

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK Kill Chain (2 Techniken)