VerdantBamboo: حمله BRICKSTORM به فایروال و زیرساخت‌های ابری سازمان‌ها

Volexity BlogUS3 دقیقه مطالعه۱۴۰۵/۰۵/۰۴ ساعت ۲۰:۳۰

تصویر مرتبط با خبر: VerdantBamboo: Just Another BRICKSTORM in the Firewall
تصویر مرتبط با خبر: VerdantBamboo: Just Another BRICKSTORM in the Firewall
خلاصه سریع

اصل خبر در چند خط

در سپتامبر ۲۰۲۵، وولکسیتی ترافیک مشکوک از یک ماشین مجازی لینوکس مبتنی بر Egnyte Storage Sync را کشف کرد که به دامنه‌های مهاجم متصل می‌شد. گروه چینی VerdantBamboo با استفاده از بدافزار BRICKSTORM این سیستم را به خطر انداخت. مهاجم از طریق SSL VPN به دستگاه دسترسی داشت و با استفاده از پروکسی BRICKSTORM و اعتبارنامه‌های سرقت‌شده، به محیط M365 نفوذ کرد. تحقیقات نشان داد که نفوذ اولیه حداقل ۱۸ ماه قبل رخ داده بود. علاوه بر BRICKSTORM، دو بدافزار جدید PLENET (دات‌نت) و AGENTPSD (پایتون) نیز شناسایی شدند که توسط VerdantBamboo برای دسترسی پشتیبان مورد استفاده قرار می‌گرفتند.

متن خبر

شرح خبر

در سپتامبر ۲۰۲۵، تیم وولکسیتی در بررسی یک حادثه امنیتی، ترافیک مشکوک شبکه‌ای را از یک ماشین مجازی لینوکس مبتنی بر سیستم Egnyte Storage Sync در شبکه یکی از مشتریان کشف کرد. این دستگاه به جای اتصال به دامنه‌های مربوط به Egnyte، به دامنه‌های تحت کنترل مهاجم پشت آی‌پی‌های کلودفلر متصل می‌شد و از سرور DNS عمومی گوگل (۸.۸.۸.۸) برای کوئری‌های DNS روی HTTPS استفاده می‌کرد. تحقیقات نشان داد که گروه تهدید چینی VerdantBamboo (با نام‌های دیگر WARP PANDA و UNC5221) سیستم Storage Sync را با ایمپلنت بدافزاری BRICKSTORM به خطر انداخته بود. مهاجم از طریق SSL VPN وب سازمان قربانی به دستگاه دسترسی دوری داشت و با استفاده از قابلیت‌های پروکسی BRICKSTORM و اعتبارنامه‌های سرقت‌شده، به محیط مایکروسافت ۳۶۵ دسترسی پیدا کرده بود. همچنین، فایروال pfSense ارائه‌دهنده خدمات مدیریتی (MSP) سازمان قربانی نیز حداقل ۱۸ ماه قبل توسط نسخه BSD ایمپلنت BRICKSTORM آلوده شده بود. در سپتامبر ۲۰۲۵، وولکسیتی ترافیک مشکوک از یک ماشین مجازی لینوکس مبتنی بر Egnyte Storage Sync را کشف کرد که به دامنه‌های مهاجم متصل می‌شد. گروه چینی VerdantBamboo با استفاده از بدافزار BRICKSTORM این سیستم را به خطر انداخت. مهاجم از طریق SSL VPN به دستگاه دسترسی داشت و با استفاده از پروکسی BRICKSTORM و اعتبارنامه‌های سرقت‌شده، به محیط M365 نفوذ کرد. تحقیقات نشان داد که نفوذ اولیه حداقل ۱۸ ماه قبل رخ داده بود. علاوه بر BRICKSTORM، دو بدافزار جدید PLENET (دات‌نت) و AGENTPSD (پایتون) نیز شناسایی شدند که توسط VerdantBamboo برای دسترسی پشتیبان مورد استفاده قرار می‌گرفتند. این حمله نشان‌دهنده استراتژی پیشرفته گروه‌های تهدید چینی برای نفوذ طولانی‌مدت و استفاده از زیرساخت‌های قانونی برای مخفی‌سازی فعالیت‌های مخرب است. کشف بدافزارهای جدید مانند PLENET و AGENTPSD حاکی از توانایی این گروه‌ها در توسعه ابزارهای سفارشی برای فرار از مکانیزم‌های امنیتی است. همچنین، این حادثه اهمیت نظارت مستمر بر ترافیک شبکه و بررسی دقیق دستگاه‌های متصل به زیرساخت‌های ابری را برجسته می‌کند. نفوذ به سیستم‌های همگام‌سازی ابری و فایروال‌ها می‌تواند منجر به سرقت داده‌های حساس، دسترسی غیرمجاز به محیط‌های ابری و اختلال در عملیات تجاری شود. سازمان‌ها ممکن است با خسارات مالی، از دست دادن اعتماد مشتریان و جریمه‌های قانونی مواجه شوند. سازمان‌های ایرانی که از خدمات ابری یا فایروال‌های مشابه استفاده می‌کنند، ممکن است در معرض حملات مشابه قرار داشته باشند. این حمله نشان می‌دهد که گروه‌های تهدید چینی می‌توانند زیرساخت‌های جهانی را هدف قرار دهند و سازمان‌های ایرانی نیز باید تدابیر امنیتی خود را تقویت کنند. این حادثه ممکن است منجر به بررسی‌های قانونی در مورد نقض داده‌ها و مسئولیت‌های شرکت‌ها در قبال حفاظت از اطلاعات شود. همچنین، نیاز به به‌روزرسانی قوانین و استانداردهای امنیتی برای مقابله با تهدیدات پیشرفته سایبری را برجسته می‌کند. گروه VerdantBamboo به عنوان یک عامل تهدید چینی شناخته می‌شود که فعالیت‌های جاسوسی سایبری را در سطح جهانی انجام می‌دهد. این حمله می‌تواند بخشی از استراتژی گسترده‌تر چین برای جمع‌آوری اطلاعات و نفوذ به زیرساخت‌های حیاتی باشد. تحقیقات امنیتی توسط شرکت وولکسیتی، متخصص در پاسخ به حوادث سایبری و تحلیل تهدیدات پیشرفته. گروه چینی VerdantBamboo با استفاده از بدافزار BRICKSTORM به سیستم‌های Storage Sync و فایروال‌ها نفوذ کرد. جزئیات حمله و بدافزارهای جدید در گزارش وولکسیتی.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این حمله نشان‌دهنده استراتژی پیشرفته گروه‌های تهدید چینی برای نفوذ طولانی‌مدت و استفاده از زیرساخت‌های قانونی برای مخفی‌سازی فعالیت‌های مخرب است. کشف بدافزارهای جدید مانند PLENET و AGENTPSD حاکی از توانایی این گروه‌ها در توسعه ابزارهای سفارشی برای فرار از مکانیزم‌های امنیتی است. همچنین، این حادثه اهمیت نظارت مستمر بر ترافیک شبکه و بررسی دقیق دستگاه‌های متصل به زیرساخت‌های ابری را برجسته می‌کند.

اثر کسب‌وکاری

نفوذ به سیستم‌های همگام‌سازی ابری و فایروال‌ها می‌تواند منجر به سرقت داده‌های حساس، دسترسی غیرمجاز به محیط‌های ابری و اختلال در عملیات تجاری شود. سازمان‌ها ممکن است با خسارات مالی، از دست دادن اعتماد مشتریان و جریمه‌های قانونی مواجه شوند.

اثر احتمالی برای ایران

سازمان‌های ایرانی که از خدمات ابری یا فایروال‌های مشابه استفاده می‌کنند، ممکن است در معرض حملات مشابه قرار داشته باشند. این حمله نشان می‌دهد که گروه‌های تهدید چینی می‌توانند زیرساخت‌های جهانی را هدف قرار دهند و سازمان‌های ایرانی نیز باید تدابیر امنیتی خود را تقویت کنند.

ارتباط با LegalTech

این حادثه ممکن است منجر به بررسی‌های قانونی در مورد نقض داده‌ها و مسئولیت‌های شرکت‌ها در قبال حفاظت از اطلاعات شود. همچنین، نیاز به به‌روزرسانی قوانین و استانداردهای امنیتی برای مقابله با تهدیدات پیشرفته سایبری را برجسته می‌کند.

زاویه رسانه/کشور منبع

تحقیقات امنیتی توسط شرکت وولکسیتی، متخصص در پاسخ به حوادث سایبری و تحلیل تهدیدات پیشرفته.

برچسب‌ها