Las imágenes de este artículo han sido generadas con inteligencia artificial. Cómo publicamos
Un grupo de espionaje vinculado a China, rastreado como UNC5221 o VerdantBamboo, volvió a poner en evidencia una combinación peligrosa: compromiso de proveedores gestionados, malware avanzado y objetivos poco defendidos como appliances de almacenamiento y firewalls. Investigadores de Volexity documentan cómo los atacantes aprovecharon el backdoor conocido como Brickstorm y dos herramientas previamente poco vistas —Plenet y AgentPSD— para mantener acceso persistente a entornos de Microsoft 365 y a la infraestructura del proveedor durante al menos 18 meses antes de la detección.
Lo relevante desde el punto de vista técnico es la mezcla de técnicas: Brickstorm actúa como un implante avanzado con variantes escritas inicialmente en Go y luego en Rust, y ofrece capacidades de proxying que permiten a los atacantes «mezclarse» con tráfico legítimo y sortear controles como políticas de Conditional Access mediante el uso de credenciales robadas y túneles web. Plenet (también reportado como Grimbolt) es un backdoor .NET multiplataforma que usa WebSocket y multiplexación para su C2, mientras que AgentPSD es una simple puerta trasera en Python concebida como mecanismo alternativo de persistencia. El uso de appliances como Egnyte Storage Sync, Synology NAS, pfSense y servidores antiguos de correo refleja la predilección del actor por vectores que habitualmente carecen de EDR robusto.

La intrusión descrita incluye además un aspecto crítico de cadena de suministro: los atacantes comprometieron al MSP del cliente y, con un grado de probabilidad razonable, pivotaron desde allí hacia el entorno objetivo. Esto subraya que la seguridad de un cliente está íntimamente ligada a la higiene y segmentación de su proveedor; la remediación clásica en un único perímetro no es suficiente si el proveedor sigue conectado con privilegios amplios.
Las implicaciones operativas son claras y graves: una permanencia de 18 meses significa exfiltración prolongada o visibilidad a flujos intelectuales/políticos sensibles; la reutilización de credenciales y la configuración de accesos VPN/SSL en firewalls muestran que los atacantes no solo se apoyan en exploits, sino también en cambios de configuración legítimos que difícilmente se distinguen sin una telemetría adecuada; y la capacidad de apagar infraestructura C2 cuando se sienten observados sugiere una operación madura que adapta su infraestructura rápidamente.
Para los equipos de seguridad y TI esto exige acciones concretas y priorizadas: en primer lugar, asumir la posibilidad de compromiso y ejecutar un barrido forense sobre logs de acceso administrativo, cambios en la configuración de VPN/SSL y movimientos inusuales hacia sistemas legacy y appliances. Es indispensable rotar credenciales y claves, forzar reautenticación de cuentas privilegiadas, aplicar MFA de cara a todas las cuentas de administración, y segregar las cuentas de MSP con acceso con privilegios mínimos y con sesiones auditadas y limitadas en tiempo.
En paralelo hay que endurecer controles de acceso a Microsoft 365: reforzar políticas de Conditional Access con controles por riesgo de sesión, obligar a dispositivos con posture comprobable y bloquear conexiones que presenten patrones de proxying o que utilicen canales persistentes inusuales sobre el puerto 443. Donde sea posible, desplegar EDR o, si el dispositivo no puede soportarlo (NAS, appliances antiguos), incorporar detección en la red que examine telemetría de WebSocket y multiplexación en conexiones salientes para detectar C2 encapsulado.

No menos importante es la gestión del proveedor: auditar cuentas del MSP, exigir acceso por jump host con registro completo de sesiones, revisar la separación de ambientes y exigir controles de seguridad equivalentes a los del cliente. Realizar ejercicios de simulación de brechas y pruebas de penetración focalizadas en appliances de borde ayuda a descubrir puntos ciegos antes de que los exploiters los aprovechen.
Para equipos técnicos que necesiten indicadores y artefactos concretos, Volexity publicó su análisis y una colección de IOCs que pueden usarse como punto de partida en búsquedas y bloqueos: análisis de Volexity y el repositorio con IOCs en GitHub para integrar en detección y listas de bloqueo: IOCs VerdantBamboo en GitHub. Además, revisar y entender cómo funcionan las políticas de Conditional Access de Microsoft ayudará a diseñar reglas que dificulten el blending de tráfico legítimo y accesos maliciosos: documentación de Conditional Access.
En resumen, lo que demuestra este caso es que los adversarios altamente dirigidos combinan malware personalizado con técnicas «living-off-the-land», apuntan a engranajes olvidados de la infraestructura y explotan la confianza operacional en proveedores. La defensa requiere no solo parches y EDR, sino segmentación, telemetría de red, gobernanza sobre MSP, revisiones periódicas de configuración y una mentalidad de detección continua; sin estas capas, las organizaciones seguirán enfrentando intrusiones prolongadas y difíciles de erradicar.
Relacionadas
Mas noticias del mismo tema.

Alerta crítica en GitLab: parche de emergencia corrige CVE-2026-19478 permitiendo modificar o eliminar proyectos públicos sin credenciales
GitLab publicó el 17 de agosto de 2026 un parche de emergencia para corregir una vulnerabilidad crítica en su software autoalojado (Community y Enterprise Edition) que, en deter...

Cuando el servidor MCP guarda tus credenciales: el vector de ataque silencioso de la IA en producción
La incorporación de agentes de IA en procesos empresariales ha abierto una vía práctica para que sistemas y datos en producción sean accesibles desde los modelos: se llama Model...

Alerta crítica: CVE-2026-58231 en SAP Commerce Cloud podría permitir ejecución remota de código; parche y mitigaciones urgentes
Una vulnerabilidad crítica que afecta a SAP Commerce Cloud, registrada como CVE-2026-58231 y con puntuación máxima 10.0 en la escala CVSS, está siendo objeto de intentos de expl...

La compra masiva de dominios expirados impulsa fraude, malware y streaming pirata: el negocio detrás del dropcatch
Un informe de inteligencia sobre DNS divulgado por Infoblox y difundido por medios especializados confirma que los delincuentes están comprando dominios expirados a gran escala ...

HoneyMyte actualiza CoolClient con un driver de kernel firmado para ocultar procesos y proteger el canal C2
Kaspersky ha publicado un análisis que atribuye al actor conocido como HoneyMyte (también Mustang Panda) una versión actualizada del backdoor CoolClient que incorpora un compone...

GeoServer en alerta por vulnerabilidad de día cero en jsonArrayContains con riesgo real de ejecución remota
El proyecto de código abierto GeoServer tiene una vulnerabilidad de día cero que está siendo activamente explorada por atacantes, según alertas públicas de investigadores y la f...

AmnesiaStealer el malware de macOS que roba credenciales y controla sesiones de navegador en tiempo real
Investigadores de seguridad han documentado una nueva familia de malware dirigida a macOS —denominada AmnesiaStealer— que combina un dropper en shell, un infostealer escrito en ...