حذرت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) المدافعين عن الشبكات من المتسللين الصينيين الذين يقومون باختراق خوادم VMware vSphere باستخدام البرامج الضارة Brickstorm.
في أ”https://www.cisa.gov/news-events/analysis-reports/ar25-338a” الهدف=”_blank” rel=”nofollow noopener”>تقرير تحليل البرمجيات الخبيثة المشترك بالتعاون مع وكالة الأمن القومي (NSA) ومركز الأمن السيبراني الكندي، تقول CISA إنها قامت بتحليل ثماني عينات من البرمجيات الخبيثة Brickstorm.
تم اكتشاف هذه العينات على شبكات تابعة لمؤسسات ضحية، حيث استهدف المهاجمون على وجه التحديد خوادم VMware vSphere لإنشاء أجهزة افتراضية مارقة مخفية لتجنب الكشف وسرقة لقطات الآلة الافتراضية المستنسخة لمزيد من سرقة بيانات الاعتماد.
كما هو مذكور في التحذير، يستخدم Brickstorm طبقات متعددة من التشفير، بما في ذلك HTTPS وWebSockets وTLS المتداخلة لتأمين قنوات الاتصال، ووكيل SOCKS للنفق والحركة الجانبية داخل الشبكات المخترقة، وDNS-over-HTTPS (DoH) لمزيد من الإخفاء. وللحفاظ على الاستمرارية، يتضمن Brickstorm أيضًا وظيفة مراقبة ذاتية تعمل على إعادة تثبيت البرامج الضارة أو إعادة تشغيلها تلقائيًا في حالة مقاطعتها.
أثناء التحقيق في إحدى الحوادث، وجدت CISA أن المتسللين الصينيين قاموا باختراق خادم ويب في المنطقة منزوعة السلاح التابعة للمنظمة (DMZ) في أبريل 2024، ثم انتقلوا أفقيًا إلى خادم VMware vCenter داخلي ونشروا برامج ضارة.
اخترق المهاجمون أيضًا وحدتي تحكم بالمجال على شبكة الضحية وقاموا بتصدير مفاتيح التشفير بعد اختراق خادم خدمات اتحاد الدليل النشط (ADFS). سمحت لهم عملية زرع Brickstorm بالحفاظ على الوصول إلى الأنظمة المخترقة من أبريل 2024 على الأقل حتى سبتمبر 2025.
بعد الحصول على الوصول إلى النظام، تمت ملاحظتهم أيضًا وهم يقومون بالتقاط معلومات قاعدة بيانات Active Directory وإجراء نسخ احتياطية للنظام لسرقة بيانات الاعتماد الشرعية والبيانات الحساسة الأخرى.
للكشف عن وجود المهاجمين على شبكاتهم ومنع الهجمات المحتملة، تنصح CISA المدافعين (خاصة أولئك الذين يعملون في البنية التحتية الحيوية والمؤسسات الحكومية) بالبحث عن نشاط Brickstorm الخلفي باستخدام قواعد YARA وSigma التي أنشأتها الوكالة، وحظر موفري DNS-over-HTTPS غير المصرح لهم وحركة المرور الخارجية.
ويجب عليهم أيضًا جرد جميع أجهزة حافة الشبكة لمراقبة الأنشطة المشبوهة وتقسيم الشبكة لتقييد حركة المرور من المناطق منزوعة السلاح إلى الشبكات الداخلية.
“CISA, NSA, and Cyber Centre urge organizations to use the indicators of compromise (IOCs) and detection signatures in this Malware Analysis Report to identify BRICKSTORM malware samples,” الدعوات الاستشارية المشتركة. “If BRICKSTORM, similar malware, or potentially related activity is detected, CISA and NSA urge organizations to report the activity as required by law and applicable policies.”
اليوم، شركة الأمن السيبراني CrowdStrike أيضًا”https://www.crowdstrike.com/en-us/blog/warp-panda-cloud-threats/” الهدف=”_blank” rel=”nofollow noopener”> هجمات البرمجيات الخبيثة Brickstorm المرتبطة استهداف خوادم VMware vCenter على شبكات الشركات القانونية والتكنولوجية والتصنيعية الأمريكية طوال عام 2025 لمجموعة قرصنة صينية تتعقبها باسم Warp Panda. لاحظت CrowdStrike أن نفس مجموعة التهديد تنشر برمجيات Junction وGuestConduit الخبيثة غير المعروفة سابقًا في بيئات VMware ESXi.
وتأتي الاستشارة المشتركة في أعقاب أ”https://www.bleepingcomputer.com/news/security/google-brickstorm-malware-used-to-steal-us-orgs-data-for-over-a-year/” الهدف=”_blank” rel=”nofollow noopener”>تقرير مجموعة معلومات التهديدات من Google (GTIG). تم نشره في سبتمبر والذي وصف كيف استخدم المتسللون الصينيون المشتبه بهم البرنامج الضار Brickstorm (تم توثيقه لأول مرة بواسطة شركة Mandiant التابعة لشركة Google”https://cloud.google.com/blog/topics/threat-intelligence/ivanti-post-exploitation-lateral-movement” الهدف=”_blank” rel=”nofollow noopener”> في أبريل 2024) لاكتساب ثبات طويل الأمد على شبكات العديد من المنظمات الأمريكية في قطاعي التكنولوجيا والقانون.
وربط باحثو الأمن في Google هذه الهجمات بمجموعة الأنشطة الضارة UNC5221، المعروفة باستغلال Ivanti Zero-days لـ”https://www.bleepingcomputer.com/news/security/ivanti-epmm-flaw-exploited-by-chinese-hackers-to-breach-govt-agencies/” الهدف=”_blank” rel=”nofollow noopener”> استهداف الجهات الحكومية مع العرف”https://www.bleepingcomputer.com/news/security/google-chinese-hackers-likely-behind-ivanti-vpn-zero-day-attacks/” الهدف=”_blank” rel=”nofollow noopener”> تفرخ و”https://www.bleepingcomputer.com/news/security/ivanti-connect-secure-zero-days-exploited-to-deploy-custom-malware/” الهدف=”_blank” rel=”nofollow noopener”>خط الانزلاق البرمجيات الخبيثة.
“https://www.bleepstatic.com/c/t/tines/tines-keyhole.jpg” البديل=”tines”>
قم بتفكيك صوامع IAM مثل Bitpanda وKnowBe4 وPathAI
إن تعطل IAM لا يمثل مجرد مشكلة تتعلق بتكنولوجيا المعلومات – بل يمتد التأثير عبر عملك بالكامل.
يغطي هذا الدليل العملي سبب فشل ممارسات IAM التقليدية في مواكبة المتطلبات الحديثة، وأمثلة على ذلك “good” تبدو IAM وكأنها قائمة مرجعية بسيطة لبناء استراتيجية قابلة للتطوير.