Brickstorm: нова държавно-спонсорирана заплаха за критична инфраструктура

CISA, NSA и канадският кибер център предупреждават за сложен backdoor, свързан с АТР от Китай, който застрашава VMware vSphere и Windows среди.

Какво е Brickstorm

Brickstorm е ELF Go-базиран backdoor, създаден за тих и устойчив достъп до системи. Проучените образци показват:

  • Поддържат инициация, постоянство и криптиран команден канал (C2).

  • Основната цел са VMware vSphere среди, включително vCenter сървъри, но съществуват и версии за Windows.

  • Осигурява интерактивен shell, позволява преглед, модификация и преместване на файлове.

  • Някои версии включват SOCKS proxy, който позволява странично движение в мрежата и достигане до други системи.

Brickstorm използва многопластова криптография (HTTPS, WebSockets, TLS) и DNS-over-HTTPS, имитира легитимен трафик, за да се скрие от мониторинг.

Механизъм на работа и устойчивост

  • Backdoor проверява дали работи в очакваната среда и при необходимост само се преинсталира или рестартира, за да запази активността.

  • Настройва системни променливи и PATH, за да гарантира, че правилната версия стартира първо.

  • Използва самонаблюдение, за да се увери, че процесът не е прекъснат и при нужда се възстановява от предварително зададена директория.

Тази функционалност осигурява дългосрочен достъп, което позволява на операторите да извършват кражба на данни, създаване на скрити VM машини и странично придвижване.

Цели и засегнати отрасли

Brickstorm засяга предимно:

  • Правителствени услуги и обекти

  • ИТ сектора

След като получат достъп, атакуващите използват легитимни креденшъли, копират VMware snapshots и открадват информация от Active Directory.

Препоръки за защита и реагиране

CISA, NSA и канадският кибер център препоръчват:

  1. Идентифициране и мониторинг

    • Сканиране с YARA и SIGMA правила, предоставени в съвместния анализ.

    • Проверка на необичайни връзки от крайни устройства.

    • Следене на аномалии в RDP, SMB и DMZ трафик.

  2. Постоянна устойчивост

    • Ограничаване на достъп до системи по принципа на least privilege.

    • Изключване на RDP и SMB между зоните.

    • Прилагане на стриктна мрежова сегментация.

  3. Хардуер и софтуер

    • Актуализиране на VMware vSphere сървъри и прилагане на hardening препоръки от VMware.

    • Поддържане на точен инвентар на всички мрежови устройства.

    • Блокиране на неоторизирани DNS-over-HTTPS доставчици.

  4. Докладване и координация

    • Незабавно докладване на инциденти на CISA.

    • Следване на Cybersecurity Performance Goals (CPGs) за критичната инфраструктура.

Brickstorm представлява високотехнологична държавно-спонсорирана заплаха, която използва усъвършенствани техники за скриване, странично придвижване и устойчивост. Операторите на критична инфраструктура трябва:

  • да извършат незабавна оценка на средите,

  • да приложат препоръчаните миграции и мерки за защита,

  • и да поддържат постоянен мониторинг за аномалии.

Както посочват от CISA: “Киберзащитата е национална сигурност – и започва с действие.”

По материали от Интернет

Подобни

MoonPeak RAT използва LNK файлове за атаки срещу криптоинвеститори
25.01.2026
moon-2762111_640
AiTM фишинг кампания компрометира енергийни организации чрез SharePoint
25.01.2026
power-station-374097_640
Okta предупреждава за нови vishing кампании към SSO акаунти
24.01.2026
okta
Нов Android троян използва машинно обучение
23.01.2026
malware_android
Evelyn Stealer - нов зловреден софтуер атакува разработчици
23.01.2026
stealer
Фишинг атаки през LinkedIn
22.01.2026
linkedin2

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Измамническите сайтове в България: как да ги разпознаем, проверим и защитим себе си
6.10.2025
bulgaria3
Социалните мрежи и младите - между канализиране на общественото мнение и манипулация
7.12.2025
spasov
Вишинг измами срещу потребители на Revolut
11.12.2025
revolut
ClickFix кампания атакува хотели и туристически компании в България и ЕС
6.01.2026
Blue_screen_of_death-Maurice_Savage-Alamy

Бъди в крак с киберсигурността

Абонирай се за нашия бюлетин и получавай директно в пощата си най-важните новини, експертни съвети и практически насоки за киберхигиена и защита онлайн. Кратко, полезно и без спам.