КИБЕРБЕЗОПАСНОСТЬ

UNC5221 годами держала доступ к сетям через Brickstorm и новые бэкдоры

Группа UNC5221 скрывалась в сети жертвы минимум 18 месяцев и использовала Brickstorm, Plenet и AgentPSD для доступа к Microsoft 365.

✍️ Редакция iTech News | 06.06.2026 | ⏱ 4 мин | Источник: BleepingComputer
👁

Китайская шпионская группа UNC5221 удерживала доступ к сети жертвы как минимум 18 месяцев, а для работы с Microsoft 365 и внутренней инфраструктурой использовала бэкдор Brickstorm и два ранее неописанных инструмента. Для российских ИБ-команд и IT-руководителей здесь неприятно не само слово APT, а другой факт: атакующие спокойно жили в среде без малого полтора года, пережили remediation и вернулись второй раз.

Об этом сообщает BleepingComputer со ссылкой на расследование Volexity. Исследователи связали инцидент с группой UNC5221, также известной как VerdantBamboo, которую уже несколько лет относят к китайским кибершпионским операциям. По данным Volexity, злоумышленники сначала закрепились в системе Egnyte Storage Sync, периодически заходили через web SSL VPN, а затем с помощью проксирования через бэкдор Brickstorm и украденных учетных данных добрались до Microsoft 365. Логика атаки была простой и неприятно эффективной: трафик выглядел легитимно, а значит, Conditional Access можно было обойти не лобовой атакой, а маскировкой под обычную активность.

Дальше история стала еще хуже. Когда расследование уже шло, выяснилось, что в инфраструктуре жертвы следы присутствия тянутся минимум на 18 месяцев назад. Более того, после завершения работ по очистке сети группа вернулась. Во второй фазе злоумышленники использовали украденные учетные данные, чтобы включить и настроить SSL VPN на межсетевом экране жертвы, снова подключились к внутренним системам и развернули дополнительное вредоносное ПО на устройстве Synology NAS. Это важная деталь: если после remediation атакующий возвращается через штатные механизмы удаленного доступа, проблема уже не в одном зараженном сервере, а в доверии ко всей цепочке администрирования, учеткам и внешним точкам входа.

Расследование быстро вывело Volexity за пределы одной компании. Проверка managed services provider, обслуживавшего пострадавшую организацию, показала, что у MSP тоже был компрометирован узел: на pfSense-файрволе нашли BSD-вариант бэкдора Brickstorm. Исследователи пришли к выводу, что и это устройство было взломано как минимум за 18 месяцев до обнаружения. С средней степенью уверенности Volexity считает, что злоумышленники могли переместиться из среды MSP в инфраструктуру клиента. Для рынка это, пожалуй, самый показательный фрагмент всей истории. Когда атакуют не только конечную цель, но и подрядчика с административным доступом, модель риска меняется: проверять нужно не только свои серверы, но и чужие панели, файрволы, storage-апплаенсы и сервисные контуры, через которые к вам заходят “помогать”.

Сам Brickstorm в этой кампании был не единственным инструментом. По данным расследования, UNC5221 развернула на Synology NAS новый бэкдор Plenet, который Google отслеживает под именем Grimbolt. Это кроссплатформенный .NET-имплант с интерактивной shell-сессией, удаленным выполнением команд, операциями с файлами и возможностью переключать серверы управления. Исследователи отдельно отмечают, что по архитектуре Plenet напоминает Brickstorm: тот же WebSocket для связи с C2 и библиотека мультиплексирования для одновременной передачи нескольких потоков данных. Второй инструмент, AgentPSD, оказался заметно проще: Python-утилита с функцией reverse shell, которую, по оценке Volexity, держали как запасной механизм закрепления. Она была настроена на другой домен, чем бэкдор Brickstorm, но фактически не понадобилась, потому что основной канал доступа продолжал работать.

Контекст у этой истории тоже важен. UNC5221 не вчера появилась на радарах: группу связывают с эксплуатацией zero-day-уязвимостей в edge-устройствах как минимум с 2023 года. В апреле 2024 года Google уже описывала активность группы с использованием Brickstorm, а в сентябре 2025 года снова писала об атаках на юридические компании, SaaS-провайдеров, аутсорсеров бизнес-процессов и технологические организации. CISA отдельно предупреждала о применении Brickstorm против VMware vSphere-серверов, а позже Google сообщала о его использовании на Dell RecoverPoint for Virtual Machines уже другой китайской группой, UNC6201. Иначе говоря, речь идет не об одноразовом импланте под конкретный кейс, а о рабочем семействе инструментов, которое мигрирует между кампаниями и платформами. Особенно показательно, что атакующие выбирают системы, где часто нет полноценного EDR: NAS, файрволы, специализированные storage-узлы, старые почтовые архивы, edge-апплаенсы. Именно там бэкдор Brickstorm чувствует себя лучше всего.

Для разработчиков и бизнеса вывод неприятно приземленный. Защита Microsoft 365 сама по себе не спасает, если злоумышленник уже сидит внутри сети, проксирует доступ через доверенный хост и работает под валидной учеткой. Наличие MFA и Conditional Access не отменяет задачу по контролю сервисных аккаунтов, SSL VPN, MSP-доступов и всего зоопарка устройств, которые редко попадают в нормальный цикл мониторинга. Этот кейс еще раз показывает, что “невидимые” системы из разряда Synology, pfSense, Egnyte-апплаенсов и выведенных из эксплуатации Linux-серверов нередко оказываются идеальными опорными точками для шпионских групп. Если у вас есть подрядчик с административным доступом, старый edge-узел без EDR и облачная почта, которую считают уже по умолчанию защищенной, то у атакующего, скорее всего, тоже есть план, как склеить эти три элемента в устойчивый канал присутствия.

Главный вопрос теперь не в том, сколько еще вариантов таких имплантов появится рядом с Plenet и AgentPSD, а в том, успеют ли компании перестроить мониторинг вокруг “неудобных” устройств раньше, чем APT-группы окончательно превратят их в стандартный плацдарм для доступа к облаку. В исходном материале BleepingComputer есть детали расследования и контекст по кампании UNC5221: BleepingComputer.

Поделиться: Telegram X LinkedIn