Les images de cet article ont été générées par intelligence artificielle. Notre méthode de publication
Un groupe d'espionnage lié à la Chine, tracé comme NC5221 ou VerdantBambou, a ré-exposé une combinaison dangereuse: engagement géré des fournisseurs, logiciels malveillants avancés et cibles non défendues telles que les applications de stockage et les pare-feu. Les chercheurs de Volexity documentent comment les attaquants ont profité de la porte arrière connue comme Une tempête et deux outils inédits - Plénière et Agent- maintenir un accès persistant aux environnements Microsoft 365 et à l'infrastructure des fournisseurs pour au moins 18 mois avant détection.
La pertinence technique est la combinaison de techniques: Brickstorm agit comme un implant avancé avec des variantes initialement écrites dans Go puis dans Rust, et offre des capacités de procuration qui permettent aux attaquants de « mélanger » avec le trafic légitime et les contrôles de contournement comme des politiques d'accès conditionnels en utilisant des identifiants volés et des tunnels Web. Plenet (également connu sous le nom de Grimbolt) est une porte arrière multiplateforme .NET qui utilise WebSocket et la multiplexation pour son C2, tandis que AgentPSD est une porte arrière simple en Python conçue comme un mécanisme alternatif de persistance. L'utilisation d'applications telles que Egnyte Storage Sync, Synology NAS, pfSense et vieux serveurs de messagerie reflète la prédilection de l'acteur par des vecteurs qui manquent généralement d'EDR robuste.

L'intrusion susmentionnée comprend également un aspect critique de la chaîne d'approvisionnement : les attaquants ont commis le PSM du client et, avec un degré de probabilité raisonnable, ont pivoté de là vers l'environnement cible. Ceci souligne que la sécurité d'un client est étroitement liée à l'hygiène et à la segmentation du fournisseur; la restauration classique dans un périmètre unique n'est pas suffisante si le fournisseur continue à se connecter avec de larges privilèges.
Les implications opérationnelles sont claires et graves : un séjour de 18 mois signifie une exfiltration prolongée ou une visibilité à des flux intellectuels/politiques sensibles ; la réutilisation des identifiants et la configuration de l'accès VPN / SSL dans les pare-feu montrent que les attaquants non seulement comptent sur des exploits, mais aussi sur des changements de configuration légitimes qui ne se distinguent guère sans télémétrie adéquate ; et la capacité d'éteindre l'infrastructure C2 lorsqu'on le voit suggère une opération mature qui adapte rapidement leur infrastructure.
Pour les équipes de sécurité et d'informatique, cela nécessite des actions concrètes et hiérarchisées: d'abord, prendre la possibilité d'engagement et effectuer un balayage médico-légal sur les boucles d'accès administratives, les changements dans la configuration VPN / SSL et les mouvements inhabituels vers les systèmes hérités et les applications. C'est essentiel. Rotation des lettres de créances et des clés, la réauthentification des comptes privilégiés par la force, l'application de la MFA pour tous les comptes de gestion et la séparation des comptes MSP avec un minimum de privilèges et avec des sessions vérifiées et limitées à temps.
En parallèle, nous devons renforcer les contrôles d'accès à Microsoft 365: renforcer Politiques d'accès avec contrôle des risques de session, force les dispositifs de poste vérifiables et les connexions de blocage qui présentent des patrons de proxy ou utilisent des canaux persistants inhabituels sur le port 443. Dans la mesure du possible, déployer EDR ou, si le périphérique ne peut pas le supporter (NAS, anciennes applications), intégrer la détection sur le réseau pour examiner la télémétrie et la multiplexation WebSocket dans les connexions sortantes pour détecter le C2 encapsulé.

La gestion du fournisseur n'est pas moins importante : vérifier les comptes du MSP, exiger l'accès par l'hôte de saut avec un enregistrement complet des séances, examiner la séparation des environnements et exiger des contrôles de sécurité équivalents à ceux du client. Entreprendre des exercices de simulation de rupture et des tests de pénétration axés sur les applications de bord aide à découvrir des points aveugles avant que les exploiteurs en profitent.
Pour les équipements techniques nécessitant des indicateurs et des artefacts spécifiques, Volexity a publié son analyse et une collection de COI qui peuvent servir de point de départ pour les recherches et les blocages : Analyse de la volatilité et le dépôt avec les CIO à GitHub pour intégrer dans les listes de détection et de verrouillage: CIOs VerdantBamboo à GitHub. De plus, l'examen et la compréhension du fonctionnement des politiques d'accès conditionnel de Microsoft aideront à concevoir des règles qui empêchent le mélange de trafic légitime et l'accès malveillant: documentation sur l'accès conditionnel.
En bref, ce que ce cas montre, c'est que les adversaires hautement ciblés combinent des logiciels malveillants personnalisés avec des techniques « living-off-the-land », pointent sur les engins d'infrastructure oubliés et exploitent la confiance opérationnelle dans les fournisseurs. La défense exige non seulement des correctifs et des EDR, mais aussi la segmentation, la télémétrie réseau, la gouvernance MSP, des examens réguliers de configuration et une mentalité de détection continue; sans ces couches, les organisations continueront à faire face à des intrusions longues et difficiles à éradiquer.
Autres
Plus de nouvelles sur le même sujet.

Alerte critique GitLab : correctifs de correctifs d'urgence CVE-2026-19478 permettant de modifier ou d'éliminer des projets publics sans références
GitLab a publié un patch d'urgence le 17 août 2026 pour corriger la vulnérabilité critique de son logiciel auto-organisé (Community and Enterprise Edition) qui, dans certaines c...

Lorsque le serveur MCP conserve vos identifiants : le vecteur d'attaque silencieux de l'IA en production
L'incorporation des agents d'IA dans les processus commerciaux a ouvert une voie pratique pour que les systèmes de production et les données soient accessibles à partir de modèl...

Alerte critique: CVE-2026-58231 dans SAP Commerce Cloud pourrait permettre l'exécution de code à distance; patch et atténuation urgente
Une vulnérabilité critique qui affecte SAP Commerce Cloud, enregistré comme CVE-2026-58231 et avec un score maximum de 10,0 sur l'échelle CVSS, il est exploité des tentatives pe...

L'achat massif de domaines expirés entraîne la fraude, les logiciels malveillants et le pirate de streaming: l'entreprise derrière le dropcatch
Un rapport de renseignement sur le DNS publié par Infoblox et diffusé par des médias spécialisés confirme que les criminels achètent des domaines à grande échelle expirés - les ...

Mises à jour HoneyMyte CoolClient avec un pilote de noyau signé pour cacher les processus et protéger le canal C2
Kaspersky a publié une analyse qui attribue à l'acteur connu sous le nom de HoneyMyte (également Mustang Panda) une version mise à jour de la porte arrière CoolClient qui intègr...

GeoServer sur alerte de vulnérabilité de zéro jour dans jsonArrayContient un risque réel d'exécution à distance
Selon les alertes publiques des chercheurs et la société de renseignement watchTowr, le projet GeoServer a une vulnérabilité de zéro jour qui est activement explorée par les agr...

AmnesiaStealer MacOS malware qui vole les identifiants et contrôle les sessions de navigateur en temps réel
Les chercheurs en sécurité ont documenté une nouvelle famille de logiciels malveillants visant macOS - appelé AmnesiaStealer - qui combine une goutteuse en shell, un infostealer...