Eine Zero-Day-Schwachstelle in Dell RecoverPoint for Virtual Machines wird aktiv ausgenutzt, um Backdoors einzuschleusen und tiefer in Unternehmensnetzwerke vorzudringen.
Der Fehler wird Berichten zufolge mindestens seit Mitte 2024 von einem mutmaßlich mit China verbundenen Bedrohungscluster ausgenutzt.
„Neben der Ausnutzung des Dell-Geräts beobachtete Mandiant, wie der Akteur neuartige Taktiken einsetzte, um in virtuelle VMware-Infrastrukturen vorzudringen“, sagten Forscher in der Beratung.
Der Zero-Day in Dell RecoverPoint
RecoverPoint for Virtual Machines ist in Unternehmensumgebungen weit verbreitet und bietet Datenschutz- und Disaster-Recovery-Funktionen für VMware-Infrastrukturen.
Da das System direkt in virtualisierte Workloads und Managementsysteme integriert ist, kann eine Kompromittierung dieses Geräts Angreifern privilegierten Zugriff und einen strategischen Ausgangspunkt innerhalb der Umgebung verschaffen.
Funktionsweise von CVE-2026-22769
Die als CVE-2026-22769 geführte Schwachstelle weist einen CVSS-Score von 10,0 auf. Das verdeutlicht den Schweregrad des nicht authentifizierten Fernzugriffs und das Potenzial für eine vollständige Systemkompromittierung.
Sie geht auf fest kodierte Standard-Anmeldedaten für Administratoren zurück, die in der Apache-Tomcat-Manager-Konfiguration des RecoverPoint-Geräts eingebettet sind.
Forscher identifizierten diese Anmeldedaten in der /home/kos/tomcat9/tomcat-users.xml-Datei.
Durch die Nutzung dieser integrierten Anmeldedaten konnte sich ein Angreifer aus der Ferne an der Tomcat-Manager-Oberfläche authentifizieren, ohne zuvor Zugriff zu besitzen.
Nach der Authentifizierung konnte der /manager/text/deploy-Endpunkt ausgenutzt werden, um eine schädliche Web Application Archive (WAR)-Datei hochzuladen.
Bei beobachteten Eindringversuchen wurde diese Technik eingesetzt, um die Webshell SLAYSTYLE bereitzustellen und so die Ausführung von Befehlen mit Root-Rechten auf dem Gerät zu ermöglichen.
Aktive Ausnutzung durch UNC6201
Mandiant-Forscher stellten fest, dass UNC6201, ein mutmaßlich mit der Volksrepublik China verbundener Bedrohungscluster, CVE-2026-22769 mindestens seit Mitte 2024 ausnutzt.
Die Gruppe nutzte die Schwachstelle, um sich lateral in den Umgebungen der Opfer auszubreiten, Persistenz einzurichten und mehrere Malware-Familien einzuschleusen, darunter SLAYSTYLE, BRICKSTORM und eine neuere Backdoor namens GRIMBOLT.
Der Vektor für den initialen Zugriff ist zwar weiterhin unbestätigt, doch UNC6201 hat in der Vergangenheit Edge-Geräte wie VPN-Konzentratoren ins Visier genommen, um zunächst Fuß zu fassen.
Weiterentwicklung und Persistenz der Malware
Im September 2025 beobachteten die Forscher, wie der Bedrohungsakteur ältere BRICKSTORM-Payloads durch GRIMBOLT ersetzte – ein Zeichen für eine Weiterentwicklung der Werkzeuge.
GRIMBOLT ist in C# geschrieben und wird mithilfe der Native-Ahead-of-Time-Kompilierung (AOT) kompiliert. Dabei wird der Code direkt in maschinenspezifische Anweisungen umgewandelt und die Metadaten der Common Intermediate Language (CIL) entfernt, die normalerweise bei der statischen Analyse untersucht werden.
Die Malware ist außerdem mit UPX gepackt und bietet Remote-Shell-Funktionen, während sie zuvor etablierte Command-and-Control-Infrastrukturen (C2) nutzt.
Um die Persistenz aufrechtzuerhalten, modifizierte UNC6201 ein legitimes Startskript – convert_hosts.sh –, sodass die Backdoor beim Booten automatisch über rc.local ausgeführt wurde.
Über die Kompromittierung des Geräts hinaus beobachtete Mandiant fortgeschrittene Pivot-Techniken in VMware-Umgebungen.
Dazu gehörten das Erstellen temporärer „Ghost-NICs“ auf virtuellen ESXi-Maschinen, um eine unauffällige Bewegung im Netzwerk zu ermöglichen, sowie der Einsatz einer auf iptables basierenden Single Packet Authorization (SPA), um C2-Datenverkehr zu verbergen.
Absicherung von RecoverPoint for Virtual Machines
Organisationen, die Dell RecoverPoint for Virtual Machines betreiben, sollten Updates einspielen und ihre Umgebungen auf Anzeichen einer Kompromittierung prüfen.
Sicherheitsteams sollten außerdem berücksichtigen, dass Anmeldedaten offengelegt worden sein könnten, und geeignete Vorsichtsmaßnahmen ergreifen.
- Patcht auf die neueste Version und tauscht sofort alle Anmeldedaten des Geräts und zugehöriger Dienstkonten aus.
- Beschränkt den Zugriff auf Apache Tomcat Manager oder deaktiviert ihn durch eine Beschränkung auf vertrauenswürdige IP-Bereiche, die Durchsetzung von Firewall-Regeln und die Trennung der Management-Schnittstellen von den Produktionsnetzwerken.
- Führt eine vollständige Kompromittierungsprüfung durch, indem ihr die Tomcat-Logs, bereitgestellte WAR-Dateien, Systemd-Journale und Änderungen an convert_hosts.sh auf Anzeichen für Persistenz überprüft.
- Überwacht die VMware-Infrastruktur auf verdächtige Aktivitäten, darunter das Erstellen neuer oder temporärer virtueller NICs, ungewöhnliche vCenter-API-Aufrufe und unerwartete Änderungen an iptables.
- Implementiert eine strikte Filterung des ausgehenden Netzwerkverkehrs und dieDNS-Überwachung , um Command-and-Control-Kommunikation von betroffenen Geräten zu erkennen oder zu blockieren.
- Behandelt RecoverPoint-Geräte als besonders schützenswerte Anlagen, indem ihr Zero-Trust-Prinzipien, MFA für den administrativen Zugriff durchsetzt und Jump-Hosts für die privilegierte Verwaltung verwendet.
- Testet regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle und erstellt Playbooks für Szenarien, in denen Geräte kompromittiert wurden.
Diese Maßnahmen können dazu beitragen, den Schadensradius eines kompromittierten Geräts zu begrenzen und zugleich die langfristige Widerstandsfähigkeit virtueller Infrastrukturen zu stärken.
Infrastrukturgeräte sind bevorzugte Ziele
Die Ausnutzung von CVE-2026-22769 unterstreicht, dass Infrastruktur- und Recovery-Plattformen in Unternehmensumgebungen weiterhin ins Visier genommen werden.
Geräte, die Backups und Virtualisierung unterstützen, verfügen typischerweise über weitreichende Berechtigungen und umfassende Netzwerkeinsicht. Dadurch können sie bei einer Kompromittierung als nützliche Einstiegspunkte dienen.
Der Übergang von BRICKSTORM zu GRIMBOLT zeigt außerdem, dass dieser Bedrohungsakteur seine Werkzeuge für eine bessere Tarnung und Leistung in Unternehmensumgebungen weiterentwickeln will.
Diese Arten von Risiken veranlassen Organisationen dazu, Zero-Trust-Lösungen einzuführen, die implizites Vertrauen begrenzen und die Auswirkungen kompromittierter Infrastrukturkomponenten reduzieren.





