1. TugaTech » Internet e Redes » Noticias da Internet e Mercados
  Login     Registar    |                      

Siga-nos


China em mapa

O grupo de espionagem cibernética de origem chinesa UNC5221, também conhecido no setor da cibersegurança como VerdantBamboo, conseguiu manter-se infiltrado em vários ambientes corporativos da Microsoft 365 durante pelo menos 18 meses sem levantar qualquer suspeita. De acordo com uma investigação recente, os atacantes recorreram a ferramentas sofisticadas e a malware avançado para contornar os sistemas de proteção de diversas empresas e, inclusive, dos seus fornecedores de serviços geridos (MSP).

O caso ganhou contornos mais graves depois de se descobrir que os piratas informáticos não só exploraram vulnerabilidades de dia zero em equipamentos de rede, como também usaram uma técnica de camuflagem eficaz. Ao recorrerem a credenciais roubadas e às capacidades de proxy do seu principal implante de malware, os espiões misturaram as suas atividades com o tráfego legítimo das redes das vítimas, conseguindo assim contornar com sucesso as políticas de Acesso Condicional que normalmente bloqueariam estas ligações suspeitas.

Brickstorm evolui de Golang para Rust

O grande motor desta campanha maliciosa foi a porta de traseira conhecida como Brickstorm, descrita pelos investigadores como um implante de malware altamente sofisticado. Inicialmente, as variantes deste código foram desenvolvidas em Golang, mas o grupo evoluiu a sua estratégia tecnológica e as versões mais recentes detetadas foram escritas em Rust, tornando o programa ainda mais difícil de analisar e mitigar.

A atividade deste grupo não é propriamente nova, uma vez que a Google já vinha a documentar as investidas da ameaça desde abril de 2024, com novos alertas lançados em setembro de 2025. O raio de ação do VerdantBamboo tem sido bastante alargado, focando-se em setores estratégicos como:

  • Serviços jurídicos e escritórios de advogados.

  • Fornecedores de software como serviço (SaaS).

  • Empresas de terceirização de processos de negócio (BPO).

  • Organizações tecnológicas e servidores virtuais VMware vSphere e Dell RecoverPoint.

Vítima comprometida duas vezes e novas ferramentas ao ataque

Os peritos da Volexity, que lideraram a resposta ao incidente, depararam-se com um cenário de enorme persistência. Mesmo após os esforços iniciais de limpeza e mitigação da primeira vaga de intrusão, os atacantes regressaram poucos dias depois. Utilizando credenciais de administração roubadas, reconfiguraram os acessos VPN SSL na barreira de segurança (firewall) da organização e espalharam novos implantes personalizados num sistema de armazenamento Synology NAS e num servidor antigo de arquivo de correio eletrónico.

Nesta segunda investida, os investigadores identificaram duas novas ferramentas perigosas no arsenal do grupo:

  • Plenet (ou Grimbolt): Uma porta de traseira multiplataforma baseada em .NET que permite aos atacantes a execução remota de comandos, controlo total do terminal e manipulação de ficheiros. O seu desenho usa o protocolo WebSocket e assemelha-se muito à estrutura do próprio Brickstorm.

  • AgentPSD: Uma utilidade simples baseada em Python que funciona como um mecanismo de persistência secundário. Este script estava configurado para ligar a um domínio alternativo e servia de plano de contingência caso os outros acessos fossem eliminados.

Quando a equipa de investigação tentou mapear a infraestrutura global do VerdantBamboo através de uma pegada digital específica, os atacantes reagiram rapidamente e colocaram os servidores de comando e controlo offline, desligando os serviços na porta 443 a meio de setembro. O grupo é assim classificado como um dos agentes de ameaça mais sofisticados da atualidade, especializado em visar equipamentos que, por norma, não suportam soluções tradicionais de deteção e resposta de endpoint (EDR).

Foto do Autor

Aficionado por tecnologia desde o tempo dos sistemas a preto e branco

Ver perfil do usuário Enviar uma mensagem privada Enviar um email Facebook do autor Twitter do autor Skype do autor

conectado
Encontrou algum erro neste artigo?

Não perca nenhuma novidade!

Junte-se a milhares de leitores e receba as últimas notícias de tecnologia, análises e dicas diretamente no seu email.

Nenhum comentário

Seja o primeiro!





Aplicações do TugaTechAplicações TugaTechDiscord do TugaTechDiscord do TugaTechRSS TugaTechRSS do TugaTechSpeedtest TugaTechSpeedtest TugatechHost TugaTechHost TugaTech