Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un grupo de espionaje vinculado a China, rastreado como UNC5221 o VerdantBamboo, volvió a poner en evidencia una combinación peligrosa: compromiso de proveedores gestionados, malware avanzado y objetivos poco defendidos como appliances de almacenamiento y firewalls. Investigadores de Volexity documentan cómo los atacantes aprovecharon el backdoor conocido como Brickstorm y dos herramientas previamente poco vistas —Plenet y AgentPSD— para mantener acceso persistente a entornos de Microsoft 365 y a la infraestructura del proveedor durante al menos 18 meses antes de la detección.
Lo relevante desde el punto de vista técnico es la mezcla de técnicas: Brickstorm actúa como un implante avanzado con variantes escritas inicialmente en Go y luego en Rust, y ofrece capacidades de proxying que permiten a los atacantes «mezclarse» con tráfico legítimo y sortear controles como políticas de Conditional Access mediante el uso de credenciales robadas y túneles web. Plenet (también reportado como Grimbolt) es un backdoor .NET multiplataforma que usa WebSocket y multiplexación para su C2, mientras que AgentPSD es una simple puerta trasera en Python concebida como mecanismo alternativo de persistencia. El uso de appliances como Egnyte Storage Sync, Synology NAS, pfSense y servidores antiguos de correo refleja la predilección del actor por vectores que habitualmente carecen de EDR robusto.

La intrusión descrita incluye además un aspecto crítico de cadena de suministro: los atacantes comprometieron al MSP del cliente y, con un grado de probabilidad razonable, pivotaron desde allí hacia el entorno objetivo. Esto subraya que la seguridad de un cliente está íntimamente ligada a la higiene y segmentación de su proveedor; la remediación clásica en un único perímetro no es suficiente si el proveedor sigue conectado con privilegios amplios.
Las implicaciones operativas son claras y graves: una permanencia de 18 meses significa exfiltración prolongada o visibilidad a flujos intelectuales/políticos sensibles; la reutilización de credenciales y la configuración de accesos VPN/SSL en firewalls muestran que los atacantes no solo se apoyan en exploits, sino también en cambios de configuración legítimos que difícilmente se distinguen sin una telemetría adecuada; y la capacidad de apagar infraestructura C2 cuando se sienten observados sugiere una operación madura que adapta su infraestructura rápidamente.
Para los equipos de seguridad y TI esto exige acciones concretas y priorizadas: en primer lugar, asumir la posibilidad de compromiso y ejecutar un barrido forense sobre logs de acceso administrativo, cambios en la configuración de VPN/SSL y movimientos inusuales hacia sistemas legacy y appliances. Es indispensable rotar credenciales y claves, forzar reautenticación de cuentas privilegiadas, aplicar MFA de cara a todas las cuentas de administración, y segregar las cuentas de MSP con acceso con privilegios mínimos y con sesiones auditadas y limitadas en tiempo.
En paralelo hay que endurecer controles de acceso a Microsoft 365: reforzar políticas de Conditional Access con controles por riesgo de sesión, obligar a dispositivos con posture comprobable y bloquear conexiones que presenten patrones de proxying o que utilicen canales persistentes inusuales sobre el puerto 443. Donde sea posible, desplegar EDR o, si el dispositivo no puede soportarlo (NAS, appliances antiguos), incorporar detección en la red que examine telemetría de WebSocket y multiplexación en conexiones salientes para detectar C2 encapsulado.

No menos importante es la gestión del proveedor: auditar cuentas del MSP, exigir acceso por jump host con registro completo de sesiones, revisar la separación de ambientes y exigir controles de seguridad equivalentes a los del cliente. Realizar ejercicios de simulación de brechas y pruebas de penetración focalizadas en appliances de borde ayuda a descubrir puntos ciegos antes de que los exploiters los aprovechen.
Para equipos técnicos que necesiten indicadores y artefactos concretos, Volexity publicó su análisis y una colección de IOCs que pueden usarse como punto de partida en búsquedas y bloqueos: análisis de Volexity y el repositorio con IOCs en GitHub para integrar en detección y listas de bloqueo: IOCs VerdantBamboo en GitHub. Además, revisar y entender cómo funcionan las políticas de Conditional Access de Microsoft ayudará a diseñar reglas que dificulten el blending de tráfico legítimo y accesos maliciosos: documentación de Conditional Access.
En resumen, lo que demuestra este caso es que los adversarios altamente dirigidos combinan malware personalizado con técnicas «living-off-the-land», apuntan a engranajes olvidados de la infraestructura y explotan la confianza operacional en proveedores. La defensa requiere no solo parches y EDR, sino segmentación, telemetría de red, gobernanza sobre MSP, revisiones periódicas de configuración y una mentalidad de detección continua; sin estas capas, las organizaciones seguirán enfrentando intrusiones prolongadas y difíciles de erradicar.
Relacionadas
Mas noticias del mismo tema.

FBI y seis países vinculan a Integrity Technology Group con robo de correos de entidades en SE Asia
El 8 de octubre, el FBI y agencias de seis países publicaron una advertencia conjunta que atribuye a una empresa china, Integrity Technology Group, una serie sostenida de intrus...

Campaña con LLM y ARTEX ataca entidades financieras surcoreanas y exfiltra datos
Investigadores de seguridad han documentado una campaña dirigida contra entidades financieras surcoreanas en la que se utilizaron herramientas de ataque impulsadas por modelos d...

Campaña ChainDrop expone tensorlake en npm; versión 0.5.144 retirada
Un paquete de npm llamado tensorlake, un SDK en TypeScript orientado a aplicaciones y servicios de Tensorlake, fue comprometido en una campaña de cadena de suministro vinculada ...

Google denuncia secuestro de DNS: certificados TLS para google.com.gh, google.sl y google.as
Google informó el 6 de octubre que atacantes lograron emitir certificados HTTPS no autorizados para nombres de Google y YouTube después de comprometer registros DNS autoritativo...

Riesgo cibernético en 2026 se desplaza a flujos de trabajo e IA, según Voice of the CISO
Los datos agregados por cinco ediciones del estudio Voice of the CISO —incluyendo los hallazgos más recientes de 2026— dibujan un cambio menos de intensidad que de ubicación del...

Phishing BitB apunta a profesionales de publicidad y administradores de cuentas para robar MFA
Investigadores de seguridad han descrito una campaña de phishing dirigida a profesionales de publicidad y administradores de cuentas que usa una plataforma operada por humanos p...

Calc de LibreOffice/OpenOffice permite ejecución de código remoto al abrir hojas con ODB/JDBC
Investigadores han demostrado que una hoja de cálculo maliciosa puede obligar a LibreOffice y Apache OpenOffice a ejecutar código controlado por un atacante en el momento en que...