تصویر مرتبط با خبر: VerdantBamboo: Just Another BRICKSTORM in the Firewall
خلاصه سریع
اصل خبر در چند خط
در سپتامبر ۲۰۲۵، وولکسیتی ترافیک مشکوک از یک ماشین مجازی لینوکس مبتنی بر Egnyte Storage Sync را کشف کرد که به دامنههای مهاجم متصل میشد.
گروه چینی VerdantBamboo با استفاده از بدافزار BRICKSTORM این سیستم را به خطر انداخت.
مهاجم از طریق SSL VPN به دستگاه دسترسی داشت و با استفاده از پروکسی BRICKSTORM و اعتبارنامههای سرقتشده، به محیط M365 نفوذ کرد.
تحقیقات نشان داد که نفوذ اولیه حداقل ۱۸ ماه قبل رخ داده بود.
علاوه بر BRICKSTORM، دو بدافزار جدید PLENET (داتنت) و AGENTPSD (پایتون) نیز شناسایی شدند که توسط VerdantBamboo برای دسترسی پشتیبان مورد استفاده قرار میگرفتند.
متن خبر
شرح خبر
در سپتامبر ۲۰۲۵، تیم وولکسیتی در بررسی یک حادثه امنیتی، ترافیک مشکوک شبکهای را از یک ماشین مجازی لینوکس مبتنی بر سیستم Egnyte Storage Sync در شبکه یکی از مشتریان کشف کرد.
این دستگاه به جای اتصال به دامنههای مربوط به Egnyte، به دامنههای تحت کنترل مهاجم پشت آیپیهای کلودفلر متصل میشد و از سرور DNS عمومی گوگل (۸.۸.۸.۸) برای کوئریهای DNS روی HTTPS استفاده میکرد.
تحقیقات نشان داد که گروه تهدید چینی VerdantBamboo (با نامهای دیگر WARP PANDA و UNC5221) سیستم Storage Sync را با ایمپلنت بدافزاری BRICKSTORM به خطر انداخته بود.
مهاجم از طریق SSL VPN وب سازمان قربانی به دستگاه دسترسی دوری داشت و با استفاده از قابلیتهای پروکسی BRICKSTORM و اعتبارنامههای سرقتشده، به محیط مایکروسافت ۳۶۵ دسترسی پیدا کرده بود.
همچنین، فایروال pfSense ارائهدهنده خدمات مدیریتی (MSP) سازمان قربانی نیز حداقل ۱۸ ماه قبل توسط نسخه BSD ایمپلنت BRICKSTORM آلوده شده بود.
در سپتامبر ۲۰۲۵، وولکسیتی ترافیک مشکوک از یک ماشین مجازی لینوکس مبتنی بر Egnyte Storage Sync را کشف کرد که به دامنههای مهاجم متصل میشد.
گروه چینی VerdantBamboo با استفاده از بدافزار BRICKSTORM این سیستم را به خطر انداخت.
مهاجم از طریق SSL VPN به دستگاه دسترسی داشت و با استفاده از پروکسی BRICKSTORM و اعتبارنامههای سرقتشده، به محیط M365 نفوذ کرد.
تحقیقات نشان داد که نفوذ اولیه حداقل ۱۸ ماه قبل رخ داده بود.
علاوه بر BRICKSTORM، دو بدافزار جدید PLENET (داتنت) و AGENTPSD (پایتون) نیز شناسایی شدند که توسط VerdantBamboo برای دسترسی پشتیبان مورد استفاده قرار میگرفتند.
این حمله نشاندهنده استراتژی پیشرفته گروههای تهدید چینی برای نفوذ طولانیمدت و استفاده از زیرساختهای قانونی برای مخفیسازی فعالیتهای مخرب است.
کشف بدافزارهای جدید مانند PLENET و AGENTPSD حاکی از توانایی این گروهها در توسعه ابزارهای سفارشی برای فرار از مکانیزمهای امنیتی است.
همچنین، این حادثه اهمیت نظارت مستمر بر ترافیک شبکه و بررسی دقیق دستگاههای متصل به زیرساختهای ابری را برجسته میکند.
نفوذ به سیستمهای همگامسازی ابری و فایروالها میتواند منجر به سرقت دادههای حساس، دسترسی غیرمجاز به محیطهای ابری و اختلال در عملیات تجاری شود.
سازمانها ممکن است با خسارات مالی، از دست دادن اعتماد مشتریان و جریمههای قانونی مواجه شوند.
سازمانهای ایرانی که از خدمات ابری یا فایروالهای مشابه استفاده میکنند، ممکن است در معرض حملات مشابه قرار داشته باشند.
این حمله نشان میدهد که گروههای تهدید چینی میتوانند زیرساختهای جهانی را هدف قرار دهند و سازمانهای ایرانی نیز باید تدابیر امنیتی خود را تقویت کنند.
این حادثه ممکن است منجر به بررسیهای قانونی در مورد نقض دادهها و مسئولیتهای شرکتها در قبال حفاظت از اطلاعات شود.
همچنین، نیاز به بهروزرسانی قوانین و استانداردهای امنیتی برای مقابله با تهدیدات پیشرفته سایبری را برجسته میکند.
گروه VerdantBamboo به عنوان یک عامل تهدید چینی شناخته میشود که فعالیتهای جاسوسی سایبری را در سطح جهانی انجام میدهد.
این حمله میتواند بخشی از استراتژی گستردهتر چین برای جمعآوری اطلاعات و نفوذ به زیرساختهای حیاتی باشد.
تحقیقات امنیتی توسط شرکت وولکسیتی، متخصص در پاسخ به حوادث سایبری و تحلیل تهدیدات پیشرفته.
گروه چینی VerdantBamboo با استفاده از بدافزار BRICKSTORM به سیستمهای Storage Sync و فایروالها نفوذ کرد.
جزئیات حمله و بدافزارهای جدید در گزارش وولکسیتی.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حمله نشاندهنده استراتژی پیشرفته گروههای تهدید چینی برای نفوذ طولانیمدت و استفاده از زیرساختهای قانونی برای مخفیسازی فعالیتهای مخرب است.
کشف بدافزارهای جدید مانند PLENET و AGENTPSD حاکی از توانایی این گروهها در توسعه ابزارهای سفارشی برای فرار از مکانیزمهای امنیتی است.
همچنین، این حادثه اهمیت نظارت مستمر بر ترافیک شبکه و بررسی دقیق دستگاههای متصل به زیرساختهای ابری را برجسته میکند.
اثر کسبوکاری
نفوذ به سیستمهای همگامسازی ابری و فایروالها میتواند منجر به سرقت دادههای حساس، دسترسی غیرمجاز به محیطهای ابری و اختلال در عملیات تجاری شود.
سازمانها ممکن است با خسارات مالی، از دست دادن اعتماد مشتریان و جریمههای قانونی مواجه شوند.
اثر احتمالی برای ایران
سازمانهای ایرانی که از خدمات ابری یا فایروالهای مشابه استفاده میکنند، ممکن است در معرض حملات مشابه قرار داشته باشند.
این حمله نشان میدهد که گروههای تهدید چینی میتوانند زیرساختهای جهانی را هدف قرار دهند و سازمانهای ایرانی نیز باید تدابیر امنیتی خود را تقویت کنند.
ارتباط با LegalTech
این حادثه ممکن است منجر به بررسیهای قانونی در مورد نقض دادهها و مسئولیتهای شرکتها در قبال حفاظت از اطلاعات شود.
همچنین، نیاز به بهروزرسانی قوانین و استانداردهای امنیتی برای مقابله با تهدیدات پیشرفته سایبری را برجسته میکند.
زاویه رسانه/کشور منبع
تحقیقات امنیتی توسط شرکت وولکسیتی، متخصص در پاسخ به حوادث سایبری و تحلیل تهدیدات پیشرفته.