VerdantBamboo 18 mois d'intrusion prolongée qui expose la vulnérabilité du MSP et des applications

Auteur: Publié 5 min de lectura 167 lecture

Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication

Un groupe d'espionnage lié à la Chine, tracé comme NC5221 ou VerdantBambou, a ré-exposé une combinaison dangereuse: engagement géré des fournisseurs, logiciels malveillants avancés et cibles non défendues telles que les applications de stockage et les pare-feu. Les chercheurs de Volexity documentent comment les attaquants ont profité de la porte arrière connue comme Une tempête et deux outils inédits - Plénière et Agent- maintenir un accès persistant aux environnements Microsoft 365 et à l'infrastructure des fournisseurs pour au moins 18 mois avant détection.

La pertinence technique est la combinaison de techniques: Brickstorm agit comme un implant avancé avec des variantes initialement écrites dans Go puis dans Rust, et offre des capacités de procuration qui permettent aux attaquants de « mélanger » avec le trafic légitime et les contrôles de contournement comme des politiques d'accès conditionnels en utilisant des identifiants volés et des tunnels Web. Plenet (également connu sous le nom de Grimbolt) est une porte arrière multiplateforme .NET qui utilise WebSocket et la multiplexation pour son C2, tandis que AgentPSD est une porte arrière simple en Python conçue comme un mécanisme alternatif de persistance. L'utilisation d'applications telles que Egnyte Storage Sync, Synology NAS, pfSense et vieux serveurs de messagerie reflète la prédilection de l'acteur par des vecteurs qui manquent généralement d'EDR robuste.

VerdantBamboo 18 mois d'intrusion prolongée qui expose la vulnérabilité du MSP et des applications
Image générée avec IA.

L'intrusion susmentionnée comprend également un aspect critique de la chaîne d'approvisionnement : les attaquants ont commis le PSM du client et, avec un degré de probabilité raisonnable, ont pivoté de là vers l'environnement cible. Ceci souligne que la sécurité d'un client est étroitement liée à l'hygiène et à la segmentation du fournisseur; la restauration classique dans un périmètre unique n'est pas suffisante si le fournisseur continue à se connecter avec de larges privilèges.

Les implications opérationnelles sont claires et graves : un séjour de 18 mois signifie une exfiltration prolongée ou une visibilité à des flux intellectuels/politiques sensibles ; la réutilisation des identifiants et la configuration de l'accès VPN / SSL dans les pare-feu montrent que les attaquants non seulement comptent sur des exploits, mais aussi sur des changements de configuration légitimes qui ne se distinguent guère sans télémétrie adéquate ; et la capacité d'éteindre l'infrastructure C2 lorsqu'on le voit suggère une opération mature qui adapte rapidement leur infrastructure.

Pour les équipes de sécurité et d'informatique, cela nécessite des actions concrètes et hiérarchisées: d'abord, prendre la possibilité d'engagement et effectuer un balayage médico-légal sur les boucles d'accès administratives, les changements dans la configuration VPN / SSL et les mouvements inhabituels vers les systèmes hérités et les applications. C'est essentiel. Rotation des lettres de créances et des clés, la réauthentification des comptes privilégiés par la force, l'application de la MFA pour tous les comptes de gestion et la séparation des comptes MSP avec un minimum de privilèges et avec des sessions vérifiées et limitées à temps.

En parallèle, nous devons renforcer les contrôles d'accès à Microsoft 365: renforcer Politiques d'accès avec contrôle des risques de session, force les dispositifs de poste vérifiables et les connexions de blocage qui présentent des patrons de proxy ou utilisent des canaux persistants inhabituels sur le port 443. Dans la mesure du possible, déployer EDR ou, si le périphérique ne peut pas le supporter (NAS, anciennes applications), intégrer la détection sur le réseau pour examiner la télémétrie et la multiplexation WebSocket dans les connexions sortantes pour détecter le C2 encapsulé.

VerdantBamboo 18 mois d'intrusion prolongée qui expose la vulnérabilité du MSP et des applications
Image générée avec IA.

La gestion du fournisseur n'est pas moins importante : vérifier les comptes du MSP, exiger l'accès par l'hôte de saut avec un enregistrement complet des séances, examiner la séparation des environnements et exiger des contrôles de sécurité équivalents à ceux du client. Entreprendre des exercices de simulation de rupture et des tests de pénétration axés sur les applications de bord aide à découvrir des points aveugles avant que les exploiteurs en profitent.

Pour les équipements techniques nécessitant des indicateurs et des artefacts spécifiques, Volexity a publié son analyse et une collection de COI qui peuvent servir de point de départ pour les recherches et les blocages : Analyse de la volatilité et le dépôt avec les CIO à GitHub pour intégrer dans les listes de détection et de verrouillage: CIOs VerdantBamboo à GitHub. De plus, l'examen et la compréhension du fonctionnement des politiques d'accès conditionnel de Microsoft aideront à concevoir des règles qui empêchent le mélange de trafic légitime et l'accès malveillant: documentation sur l'accès conditionnel.

En bref, ce que ce cas montre, c'est que les adversaires hautement ciblés combinent des logiciels malveillants personnalisés avec des techniques « living-off-the-land », pointent sur les engins d'infrastructure oubliés et exploitent la confiance opérationnelle dans les fournisseurs. La défense exige non seulement des correctifs et des EDR, mais aussi la segmentation, la télémétrie réseau, la gouvernance MSP, des examens réguliers de configuration et une mentalité de détection continue; sans ces couches, les organisations continueront à faire face à des intrusions longues et difficiles à éradiquer.

Couverture

Autres

Plus de nouvelles sur le même sujet.