Google-Forscher haben festgestellt, dass China-nahe Hacker US-Technologieunternehmen, SaaS-Anbieter und Anwaltskanzleien mithilfe heimlicher Malware infiltrieren, die herkömmliche Abwehrmaßnahmen umgeht.
Die Kampagne verdeutlicht eine zunehmende Welle von Supply-Chain-ähnlichen Eindringversuchen, bei denen vertrauliche Daten sowohl von Anbietern als auch deren Kunden unbemerkt exfiltriert werden. Google bezeichnet sie als einen der bedeutendsten Supply-Chain-Hacks der jüngeren Vergangenheit.
„In den Vereinigten Staaten handelt es sich dabei um Aktivitäten auf einem völlig neuen Niveau, und wir werden im Laufe der Zeit noch mehr darüber erfahren“, sagte John Hultquist, leitender Analyst bei Googles Threat Intelligence Group (GTIG).
So funktioniert der Angriff
Im Zentrum dieser Eindringversuche steht eine Backdoor namens BRICKSTORM, eine auf Go basierende Malware-Familie, die auf Systemen platziert wird, denen typischerweise eine Abdeckung durch Endpoint Detection and Response (EDR) fehlt – etwa VMware-ESXi-Hypervisoren, E-Mail-Gateways und Schwachstellen-Scanner.
Nach der Bereitstellung bietet BRICKSTORM SOCKS-Proxy-Funktionen und ermöglicht eine verdeckte Persistenz. In einigen Fällen installierten die Angreifer außerdem BRICKSTEAL, einen schädlichen Java-Servlet-Filter auf VMware-vCenter-Servern, der Administrator-Zugangsdaten abfing und weitere laterale Bewegungen ermöglichte.
Besonders gefährlich ist BRICKSTORM, weil die Malware Sicherheitstools über lange Zeiträume umgehen kann. Google meldete eine durchschnittliche „Verweildauer“ von 393 Tagen bis zur Entdeckung, wodurch die Angreifer mehr als ein Jahr Zeit hatten, E-Mails zu sammeln, Quellcode abzuschöpfen und Folgeoperationen vorzubereiten. Diese anhaltende Tarnung steht im Widerspruch zu den Verbesserungen der Branche bei der Geschwindigkeit der Erkennung von Sicherheitsverletzungen.
Durch den Diebstahl von Quellcode und Informationen über Produktfehler bringt sich UNC5221 in Stellung, um künftige Zero-Day-Schwachstellen zu Waffen zu machen.
Analysten warnen zudem, dass die Tarnung, Geduld und Infrastrukturdisziplin der Kampagne – etwa die konsequente Vermeidung der Wiederverwendung von Command-and-Control-IP-Adressen – auf eine langfristige Spionageoperation hindeuten, die mit Prioritäten der nationalen Sicherheit und der Wirtschaftsspionage verbunden ist.
Auswirkungen des Angriffs
Laut Google, werden die Eindringversuche hauptsächlich von einer China-nahen Gruppe namens UNC5221 vorangetrieben, einem Bedrohungsakteur, der wiederholt US-Organisationen mit langfristigen, heimlichen Operationen ins Visier genommen hat.
UNC5221 scheint zwar die treibende Kraft zu sein, doch Forscher gehen davon aus, dass andere von China unterstützte staatliche Gruppen Tools und Infrastruktur gemeinsam nutzen und so die Reichweite und Raffinesse der Kampagne vergrößern.
Das Opferprofil erstreckt sich über mehrere kritische Sektoren. Technologiezulieferer und SaaS-Anbieter wurden kompromittiert, wodurch die Angreifer potenziell nicht nur auf die Unternehmen selbst, sondern auch auf die vertraulichen Daten zugreifen konnten, die sie im Auftrag ihrer Kunden hosten.
Auch Anwaltskanzleien wurden ins Visier genommen. Die Angreifer durchsuchten gezielt die E-Mails von Personen, die an Fällen der US-amerikanischen nationalen Sicherheit und des internationalen Handels beteiligt waren. Zudem wurden Anbieter von Unternehmenstechnologien kompromittiert; Hinweise legen nahe, dass die Angreifer Quellcode weit verbreiteter Produkte gestohlen haben. Dieser Diebstahl könnte es den Angreifern ermöglichen, bislang verborgene Schwachstellen aufzudecken, die bei künftigen Operationen ausgenutzt werden könnten.
Besonders bedenklich an dieser Kampagne ist ihre Supply-Chain-Dimension. Durch die Kompromittierung vorgelagerter Anbieter und Dienstleister erhalten die Angreifer indirekten Zugriff auf eine große Zahl nachgelagerter Netzwerke und Kunden.
Ein einziger Einbruch bei einem SaaS-Anbieter oder einem Unternehmen für Unternehmenstechnologie kann sich branchenübergreifend ausbreiten und das Ausmaß der Auswirkungen weit über das ursprüngliche Opfer hinaus verstärken. Google bezeichnet dies als „Risikomultiplikator“ für das digitale Ökosystem der USA und zieht dabei Parallelen zu früheren Vorfällen wie der Kompromittierung von SolarWinds, bei der vertrauenswürdige Anbieter zu Kanälen für Spionage in großem Maßstab wurden.
Insgesamt sind die Auswirkungen der Aktivitäten von UNC5221 nicht auf einzelne Ziele beschränkt. Vielmehr drohen sie sich über kritische Infrastrukturen, die Privatwirtschaft und sogar die nationale Sicherheit auszubreiten. Dies zeigt, wie staatlich unterstützte Cyberkampagnen die Vernetzung moderner IT-Lieferketten ausnutzen, um ihre Reichweite und Effektivität zu maximieren.
Was Organisationen tun können
Organisationen können folgende Maßnahmen ergreifen:
- Nach BRICKSTORM suchen mithilfe von YARA-Regeln oder Googles neu veröffentlichten Erkennungstools.
- Appliances prüfen wie ESXi, VPN-Konzentratoren und Edge-Geräte, die häufig von der zentralisierten Protokollierung ausgenommen sind.
- vCenter-Logs prüfen auf verdächtiges Klonen von Domänencontrollern oder Passwort-Tresorservern.
- Internetzugriff beschränken von den Management-Schnittstellen der Appliances aus und strenge Least-Privilege-Kontrollen durchsetzen.
- VMware-Umgebungen absichern durch Aktivierung der Multi-Faktor-Authentifizierung (MFA), Durchsetzung des Lockdown-Modus und Weiterleitung von Audit-Logs an ein SIEM.
Für Unternehmen und Dienstleister gleichermaßen unterstreicht die BRICKSTORM-Kampagne eine entscheidende Tatsache: Der Schutz von Supply-Chain-Ökosystemen erfordert Patching, Überwachung und Transparenz bei den übersehenen Edge-Appliances, auf denen sich inzwischen die fortschrittlichsten Angreifer von heute befinden.
Mehr über Edge-Sicherheit erfahren und über die Best Practices, die Organisationen umsetzen können, um diese häufig übersehenen Abwehrmaßnahmen zu verbessern.





