WASHINGTON / LONDON (IT BOLTWISE) – Die US-amerikanische Cybersecurity- und Infrastruktursicherheitsagentur (CISA) hat Details zu einer Backdoor namens BRICKSTORM veröffentlicht, die von staatlich geförderten Bedrohungsakteuren aus der Volksrepublik China genutzt wird, um langfristigen Zugriff auf kompromittierte Systeme zu erhalten. Diese hochentwickelte Malware zielt auf VMware vSphere und Windows-Umgebungen ab und bietet den Angreifern die Möglichkeit, unbemerkt zu bleiben und ihre Kontrolle über die Systeme zu sichern.

BRICKSTORM: Chinesische Hacker nutzen Backdoor für langfristigen Zugriff
BRICKSTORM: Chinesische Hacker nutzen Backdoor für langfristigen Zugriff (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die US-amerikanische Cybersecurity- und Infrastruktursicherheitsagentur (CISA) hat kürzlich Informationen über eine raffinierte Backdoor namens BRICKSTORM veröffentlicht. Diese wird von staatlich unterstützten Bedrohungsakteuren aus der Volksrepublik China genutzt, um langfristig auf kompromittierte Systeme zuzugreifen. BRICKSTORM ist speziell für VMware vSphere und Windows-Umgebungen entwickelt und ermöglicht es den Angreifern, unauffällig zu bleiben und ihre Kontrolle über die Systeme zu sichern.

Die Malware, die in der Programmiersprache Golang geschrieben ist, bietet den Angreifern interaktiven Shell-Zugriff auf das System. Sie können Dateien durchsuchen, hoch- und herunterladen sowie manipulieren. BRICKSTORM unterstützt mehrere Protokolle wie HTTPS, WebSockets und verschachtelte Transport Layer Security (TLS) für die Kommando- und Kontrollkommunikation. DNS-over-HTTPS (DoH) wird verwendet, um die Kommunikation zu verschleiern und sich in den normalen Datenverkehr einzufügen.

Die Bedrohungsakteure, die BRICKSTORM einsetzen, haben sich auf Angriffe gegen Regierungs- und IT-Sektoren konzentriert. Die Malware kann als SOCKS-Proxy fungieren, um laterale Bewegungen innerhalb eines Netzwerks zu erleichtern. CISA hat nicht offengelegt, wie viele Regierungsbehörden betroffen sind oder welche Art von Daten gestohlen wurden. Die Aktivitäten zeigen eine fortlaufende taktische Weiterentwicklung chinesischer Hackergruppen, die weiterhin Netzwerkrandgeräte angreifen, um Netzwerke und Cloud-Infrastrukturen zu kompromittieren.

BRICKSTORM wurde erstmals 2024 von Google Mandiant in Angriffen dokumentiert, die mit der Ausnutzung von Ivanti Connect Secure Zero-Day-Schwachstellen in Verbindung stehen. Die Malware wird zwei Gruppen zugeschrieben, die als UNC5221 und Warp Panda bekannt sind. Warp Panda, eine von CrowdStrike verfolgte China-nexus-Gruppe, hat in diesem Jahr mehrere Angriffe auf VMware vCenter-Umgebungen bei US-amerikanischen Unternehmen durchgeführt, die zur Bereitstellung von BRICKSTORM führten.

Ein bemerkenswertes Merkmal von BRICKSTORM ist seine Fähigkeit, sich automatisch neu zu installieren oder neu zu starten, was durch eine Selbstüberwachungsfunktion ermöglicht wird. Diese Funktion stellt sicher, dass die Malware auch bei potenziellen Störungen weiter betrieben werden kann. In einem Fall im April 2024 gelang es den Angreifern, über eine Web-Shell auf einen Webserver im demilitarisierten Bereich einer Organisation zuzugreifen und sich dann lateral zu einem internen VMware vCenter-Server zu bewegen, um BRICKSTORM zu implantieren.

Die Angreifer nutzten den Zugriff, um Dienstkonten-Anmeldedaten zu erlangen und sich zu einem Domänencontroller im demilitarisierten Bereich zu bewegen, um Informationen aus dem Active Directory zu erfassen. Während des Eindringens gelang es den Bedrohungsakteuren, die Anmeldedaten für ein Managed Service Provider (MSP)-Konto zu erhalten, das dann verwendet wurde, um vom internen Domänencontroller zum VMware vCenter-Server zu springen.

BRICKSTORM nutzt benutzerdefinierte Handler, um einen SOCKS-Proxy einzurichten, einen Webserver auf dem kompromittierten System zu erstellen und Befehle auf dem kompromittierten System auszuführen. Einige Artefakte sind so konzipiert, dass sie in virtualisierten Umgebungen arbeiten, indem sie eine virtuelle Socket-Schnittstelle (VSOCK) verwenden, um die Kommunikation zwischen virtuellen Maschinen zu ermöglichen, Daten zu exfiltrieren und die Persistenz aufrechtzuerhalten.

Warp Panda zeigt ein hohes Maß an technischer Raffinesse, fortschrittlichen Operationssicherheitsfähigkeiten (OPSEC) und umfangreichem Wissen über Cloud- und virtuelle Maschinenumgebungen. Die Gruppe konzentriert sich fast sicher darauf, einen langfristigen, verdeckten Zugriff auf kompromittierte Netzwerke aufrechtzuerhalten. Beweise zeigen, dass die Hackergruppe Ende 2023 erstmals Zugang zu einer Entität erlangte.

Zusätzlich zu BRICKSTORM wurden in den Angriffen zwei bisher undokumentierte Golang-Implantate, nämlich Junction und GuestConduit, auf ESXi-Hosts und Gast-VMs eingesetzt. Junction fungiert als HTTP-Server, der eingehende Anfragen abhört und eine Vielzahl von Funktionen unterstützt, um Befehle auszuführen, Netzwerkverkehr zu proxyen und mit Gast-VMs über VM-Sockets zu interagieren. GuestConduit hingegen ist ein Netzwerkverkehrstunnel-Implantat, das innerhalb einer Gast-VM residiert und einen VSOCK-Listener auf Port 5555 einrichtet.

Die Angreifer haben auch zusätzliche Methoden zur Einrichtung von Persistenz eingesetzt, wie z.B. die Registrierung eines neuen Multi-Faktor-Authentifizierungsgeräts über einen Authenticator-App-Code nach dem ersten Login in ein Benutzerkonto. In einem anderen Eindringen wurde die Microsoft Graph API verwendet, um Dienstprinzipale, Anwendungen, Benutzer, Verzeichnisrollen und E-Mails zu enumerieren.

Die Bedrohungsakteure zielen hauptsächlich auf Entitäten in Nordamerika ab und halten konsequent einen verdeckten Zugriff auf kompromittierte Netzwerke aufrecht, wahrscheinlich um Informationssammlungsbemühungen zu unterstützen, die mit den strategischen Interessen der Volksrepublik China übereinstimmen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - BRICKSTORM: Chinesische Hacker nutzen Backdoor für langfristigen Zugriff - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "BRICKSTORM: Chinesische Hacker nutzen Backdoor für langfristigen Zugriff".
Stichwörter Backdoor Brickstorm China CISA Cybersicherheit Hacker Malware VMWare
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "BRICKSTORM: Chinesische Hacker nutzen Backdoor für langfristigen Zugriff" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "BRICKSTORM: Chinesische Hacker nutzen Backdoor für langfristigen Zugriff" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »BRICKSTORM: Chinesische Hacker nutzen Backdoor für langfristigen Zugriff« bei Google Deutschland suchen, bei Bing oder Google News!


    738 Leser gerade online auf IT BOLTWISE
    KI-Jobs