As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um grupo de espionagem ligado à China, rastreado como UNC5221 ou VerdantBamboo, voltou a evidenciar uma combinação perigosa: compromisso de fornecedores gerenciados, malware avançado e objetivos pouco defendidos como appliances de armazenamento e firewalls. Pesquisadores de Volexity documentam como os atacantes aproveitaram o backdoor conhecido como Brickstorm e duas ferramentas anteriormente pouco vistas — Plenet e AgentPSD — para manter acesso persistente a ambientes da Microsoft 365 e à infraestrutura do fornecedor durante pelo menos 18 meses Antes da detecção.
O relevante do ponto de vista técnico é a mistura de técnicas: Brickstorm atua como um implante avançado com variantes escritas inicialmente em Go e depois em Rust, e oferece capacidades de proxying que permitem aos atacantes "misturar" com tráfego legítimo e sortear controles como políticas de Conditional Access através do uso de credenciais roubadas e túneis web. Plenet (também relatado como Grimbolt) é um backdoor .NET multiplataforma que usa WebSocket e multiplexação para seu C2, enquanto AgentPSD é uma simples porta traseira em Python concebida como mecanismo alternativo de persistência. O uso de appliances como Egnyte Storage Sync, Synology NAS, pfSense e servidores antigos de e-mail reflete a predileção do ator por vetores que normalmente não possuem EDR robusto.

A intrusão descrita inclui ainda um aspecto crítico de cadeia de abastecimento: os atacantes comprometeram o MSP do cliente e, com um grau de probabilidade razoável, pivotaram desde ali para o ambiente alvo. Isto sublinha que a segurança de um cliente está intimamente ligada à higiene e segmentação do seu fornecedor; a remediação clássica num único perímetro não é suficiente se o fornecedor continuar conectado com privilégios amplos.
As implicações operacionais são claras e graves: uma permanência de 18 meses significa exfiltração prolongada ou visibilidade a fluxos intelectuais/políticos sensíveis; a reutilização de credenciais e a configuração de acessos VPN/SSL em firewalls mostram que os atacantes não só se apoiam em exploits, mas também em mudanças de configuração legítimas que dificilmente se distinguem sem telemetria adequada; e a capacidade de desligar infra-estruturas C2 quando se sentem observados sugere uma operação madura que adapta sua infra-estrutura rapidamente.
Para as equipes de segurança e TI isso exige ações concretas e priorizadas: em primeiro lugar, assumir a possibilidade de compromisso e executar um barrido forense sobre logs de acesso administrativo, mudanças na configuração de VPN/SSL e movimentos incomuns para sistemas legacy e appliances. É indispensável rotar credenciais e chaves, forçar reatenticação de contas privilegiadas, aplicar MFA de face a todas as contas de administração, e segregar as contas de MSP com acesso com privilégios mínimos e com sessões auditadas e limitadas em tempo.
Em paralelo, há que endurecer controles de acesso à Microsoft 365: reforçar políticas de Conditional Access com controles de risco de sessão, forçar dispositivos com pós-ure comprovavelmente e bloquear conexões que apresentem padrões de proxying ou que utilizem canais persistentes incomuns sobre o porto 443. Onde possível, implantar EDR ou, se o dispositivo não puder suportar (NAS, appliances antigos), incorporar detecção na rede que examine telemetria de WebSocket e multiplexação em conexões salientes para detectar C2 encapsulado.

Não menos importante é a gestão do fornecedor: auditar contas do MSP, exigir acesso por jump host com registro completo de sessões, revisar a separação de ambientes e exigir controles de segurança equivalentes aos do cliente. Realizar exercícios de simulação de lacunas e testes de penetração focalizados em appliances de borda ajuda a descobrir pontos cegos antes que os exploiters os aproveitem.
Para equipamentos técnicos que necessitem de indicadores e artefatos concretos, Volexity publicou sua análise e uma coleção de IOCs que podem ser usados como ponto de partida em buscas e bloqueios: Análise de Volexity e o repositório com IOCs no GitHub para integrar em detecção e listas de bloqueio: IOCs VerdantBamboo no GitHub. Além disso, revisar e entender como funcionam as políticas do Conditional Access da Microsoft ajudará a projetar regras que dificultem o blending de tráfego legítimo e acessos maliciosos: Documentação do Conditional Access.
Em suma, o que demonstra este caso é que os adversários altamente direcionados combinam malware personalizado com técnicas “living-off-the-land”, apontam para engrenagens esquecidas da infraestrutura e exploram a confiança operacional em fornecedores. A defesa requer não apenas adesivos e EDR, mas segmentação, telemetria de rede, governança sobre MSP, revisões periódicas de configuração e mentalidade de detecção contínua; sem estas camadas, as organizações continuarão enfrentando intrusões prolongadas e difíceis de erradicar.
Relacionadas
Mas notícias do mesmo assunto.

FBI e seis países vinculam Integrity Technology Group com roubo de e-mails de entidades na SE Ásia
Em 8 de outubro, o FBI e agências de seis países publicaram uma advertência conjunta que atribui a uma empresa chinesa, Integrity Technology Group, uma série sustentada de intru...

Campanha com LLM e ARTEX ataca instituições financeiras sul-coreanas e exfiltra dados
Pesquisadores de segurança documentaram uma campanha dirigida contra entidades financeiras sul-coreanas na qual foram utilizadas ferramentas de ataque impulsionadas por modelos ...

Campanha ChainDrop expõe tensorlake em npm; versão 0.5.144 retirada
Um pacote de npm chamado tensorlake, um SDK no TypeScript, orientado para aplicações e serviços de Tensorlake, foi comprometido em uma campanha de cadeia de fornecimento ligada ...

Google denuncia sequestro de DNS: certificados TLS para google.com.gh, google.sl e google.as
O Google informou em 6 de outubro que atacantes conseguiram emitir certificados de HTTPS não autorizados para nomes do Google e YouTube após comprometer registros DNS autoritati...

Risco cibernético em 2026 desloca-se para fluxos de trabalho e IA, segundo o Voice of the CISO
Os dados agregados por cinco edições do estudo Voice of the CISO — incluindo os achados mais recentes de 2026 — desenham uma mudança menos de intensidade do que de localização d...

Phishing BitB aponta profissionais de publicidade e administradores de contas para roubar MFA
Pesquisadores de segurança descreveram uma campanha de phishing dirigida a profissionais de publicidade e administradores de contas que usa uma plataforma operada por humanos pa...

Calc do LibreOffice/OpenOffice permite execução de código remoto ao abrir folhas com ODB/JDBC
Pesquisadores demonstraram que uma folha de cálculo maliciosa pode forçar o LibreOffice e o Apache OpenOffice a executar código controlado por um atacante no momento em que o ar...