As imagens deste artigo foram geradas com inteligência artificial. Como publicamos
Um grupo de espionagem ligado à China, rastreado como UNC5221 ou VerdantBamboo, voltou a evidenciar uma combinação perigosa: compromisso de fornecedores gerenciados, malware avançado e objetivos pouco defendidos como appliances de armazenamento e firewalls. Pesquisadores de Volexity documentam como os atacantes aproveitaram o backdoor conhecido como Brickstorm e duas ferramentas anteriormente pouco vistas — Plenet e AgentPSD — para manter acesso persistente a ambientes da Microsoft 365 e à infraestrutura do fornecedor durante pelo menos 18 meses Antes da detecção.
O relevante do ponto de vista técnico é a mistura de técnicas: Brickstorm atua como um implante avançado com variantes escritas inicialmente em Go e depois em Rust, e oferece capacidades de proxying que permitem aos atacantes "misturar" com tráfego legítimo e sortear controles como políticas de Conditional Access através do uso de credenciais roubadas e túneis web. Plenet (também relatado como Grimbolt) é um backdoor .NET multiplataforma que usa WebSocket e multiplexação para seu C2, enquanto AgentPSD é uma simples porta traseira em Python concebida como mecanismo alternativo de persistência. O uso de appliances como Egnyte Storage Sync, Synology NAS, pfSense e servidores antigos de e-mail reflete a predileção do ator por vetores que normalmente não possuem EDR robusto.

A intrusão descrita inclui ainda um aspecto crítico de cadeia de abastecimento: os atacantes comprometeram o MSP do cliente e, com um grau de probabilidade razoável, pivotaram desde ali para o ambiente alvo. Isto sublinha que a segurança de um cliente está intimamente ligada à higiene e segmentação do seu fornecedor; a remediação clássica num único perímetro não é suficiente se o fornecedor continuar conectado com privilégios amplos.
As implicações operacionais são claras e graves: uma permanência de 18 meses significa exfiltração prolongada ou visibilidade a fluxos intelectuais/políticos sensíveis; a reutilização de credenciais e a configuração de acessos VPN/SSL em firewalls mostram que os atacantes não só se apoiam em exploits, mas também em mudanças de configuração legítimas que dificilmente se distinguem sem telemetria adequada; e a capacidade de desligar infra-estruturas C2 quando se sentem observados sugere uma operação madura que adapta sua infra-estrutura rapidamente.
Para as equipes de segurança e TI isso exige ações concretas e priorizadas: em primeiro lugar, assumir a possibilidade de compromisso e executar um barrido forense sobre logs de acesso administrativo, mudanças na configuração de VPN/SSL e movimentos incomuns para sistemas legacy e appliances. É indispensável rotar credenciais e chaves, forçar reatenticação de contas privilegiadas, aplicar MFA de face a todas as contas de administração, e segregar as contas de MSP com acesso com privilégios mínimos e com sessões auditadas e limitadas em tempo.
Em paralelo, há que endurecer controles de acesso à Microsoft 365: reforçar políticas de Conditional Access com controles de risco de sessão, forçar dispositivos com pós-ure comprovavelmente e bloquear conexões que apresentem padrões de proxying ou que utilizem canais persistentes incomuns sobre o porto 443. Onde possível, implantar EDR ou, se o dispositivo não puder suportar (NAS, appliances antigos), incorporar detecção na rede que examine telemetria de WebSocket e multiplexação em conexões salientes para detectar C2 encapsulado.

Não menos importante é a gestão do fornecedor: auditar contas do MSP, exigir acesso por jump host com registro completo de sessões, revisar a separação de ambientes e exigir controles de segurança equivalentes aos do cliente. Realizar exercícios de simulação de lacunas e testes de penetração focalizados em appliances de borda ajuda a descobrir pontos cegos antes que os exploiters os aproveitem.
Para equipamentos técnicos que necessitem de indicadores e artefatos concretos, Volexity publicou sua análise e uma coleção de IOCs que podem ser usados como ponto de partida em buscas e bloqueios: Análise de Volexity e o repositório com IOCs no GitHub para integrar em detecção e listas de bloqueio: IOCs VerdantBamboo no GitHub. Além disso, revisar e entender como funcionam as políticas do Conditional Access da Microsoft ajudará a projetar regras que dificultem o blending de tráfego legítimo e acessos maliciosos: Documentação do Conditional Access.
Em suma, o que demonstra este caso é que os adversários altamente direcionados combinam malware personalizado com técnicas “living-off-the-land”, apontam para engrenagens esquecidas da infraestrutura e exploram a confiança operacional em fornecedores. A defesa requer não apenas adesivos e EDR, mas segmentação, telemetria de rede, governança sobre MSP, revisões periódicas de configuração e mentalidade de detecção contínua; sem estas camadas, as organizações continuarão enfrentando intrusões prolongadas e difíceis de erradicar.
Relacionadas
Mas notícias do mesmo assunto.

Alerta crítico em GitLab: adesivo de emergência corrige CVE-2026-19478 permitindo modificar ou remover projetos públicos sem credenciais
GitLab publicou em 17 de agosto de 2026 um adesivo de emergência para corrigir uma vulnerabilidade crítica em seu software auto-alojado (Community e Enterprise Edition) que, em ...

Quando o servidor MCP guarda suas credenciais: o vetor de ataque silencioso da IA em produção
A incorporação de agentes de IA em processos empresariais abriu uma via prática para que sistemas e dados em produção sejam acessíveis a partir dos modelos: chama-se Model Conte...

Alerta crítico: CVE-2026-58231 no SAP Commerce Cloud poderia permitir execução remota de código; adesivo e mitigações urgentes
Uma vulnerabilidade crítica que afeta a SAP Commerce Cloud, registrada como CVE-2026-58231 e com pontuação máxima 10.0 na escala CVSS, está sendo objeto de tentativas de explora...

A compra massiva de domínios expirados impulsiona fraude, malware e streaming pirata: o negócio por trás do dropcatch
Um relatório de inteligência sobre DNS divulgado pela Infoblox e divulgado por meios especializados confirma que os criminosos estão comprando domínios expirados em grande escal...

HoneyMyte atualiza CoolClient com um driver de kernel assinado para esconder processos e proteger o canal C2
Kaspersky publicou uma análise que atribui ao ator conhecido como HoneyMyte (também Mustang Panda) uma versão atualizada do backdoor CoolClient que incorpora um componente de ke...

GeoServer em alerta por vulnerabilidade de dia zero em jsonArrayContains com risco real de execução remota
O projeto de código aberto GeoServer tem uma vulnerabilidade de dia zero que está sendo ativamente explorada por atacantes, segundo alertas públicos de pesquisadores e assinatur...

AmnesiaStealer malware do macOS que rouba credenciais e controla sessões de navegador em tempo real
Pesquisadores de segurança documentaram uma nova família de malware dirigida ao macOS (denominada AmnesiaStealer), que combina um dropper em shell, um infostealer escrito em Rus...