Zero-Day in Dell RecoverPoint Enables GRIMBOLT Backdoor 

Ein Zero-Day in Dell RecoverPoint wurde ausgenutzt, um die GRIMBOLT-Malware einzuschleusen und in VMware-Umgebungen vorzudringen.

Verfasst von
Ken Underhill
Ken Underhill
Feb 18, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine Zero-Day-Schwachstelle in Dell RecoverPoint for Virtual Machines wird aktiv ausgenutzt, um Backdoors einzuschleusen und tiefer in Unternehmensnetzwerke vorzudringen. 

Der Fehler wird Berichten zufolge mindestens seit Mitte 2024 von einem mutmaßlich mit China verbundenen Bedrohungscluster ausgenutzt.

„Neben der Ausnutzung des Dell-Geräts beobachtete Mandiant, wie der Akteur neuartige Taktiken einsetzte, um in virtuelle VMware-Infrastrukturen vorzudringen“, sagten Forscher in der Beratung.

Der Zero-Day in Dell RecoverPoint

RecoverPoint for Virtual Machines ist in Unternehmensumgebungen weit verbreitet und bietet Datenschutz- und Disaster-Recovery-Funktionen für VMware-Infrastrukturen. 

Da das System direkt in virtualisierte Workloads und Managementsysteme integriert ist, kann eine Kompromittierung dieses Geräts Angreifern privilegierten Zugriff und einen strategischen Ausgangspunkt innerhalb der Umgebung verschaffen. 

Funktionsweise von CVE-2026-22769

Die als CVE-2026-22769 geführte Schwachstelle weist einen CVSS-Score von 10,0 auf. Das verdeutlicht den Schweregrad des nicht authentifizierten Fernzugriffs und das Potenzial für eine vollständige Systemkompromittierung.

Sie geht auf fest kodierte Standard-Anmeldedaten für Administratoren zurück, die in der Apache-Tomcat-Manager-Konfiguration des RecoverPoint-Geräts eingebettet sind. 

Forscher identifizierten diese Anmeldedaten in der /home/kos/tomcat9/tomcat-users.xml-Datei. 

Durch die Nutzung dieser integrierten Anmeldedaten konnte sich ein Angreifer aus der Ferne an der Tomcat-Manager-Oberfläche authentifizieren, ohne zuvor Zugriff zu besitzen. 

Nach der Authentifizierung konnte der /manager/text/deploy-Endpunkt ausgenutzt werden, um eine schädliche Web Application Archive (WAR)-Datei hochzuladen. 

Bei beobachteten Eindringversuchen wurde diese Technik eingesetzt, um die Webshell SLAYSTYLE bereitzustellen und so die Ausführung von Befehlen mit Root-Rechten auf dem Gerät zu ermöglichen.

Advertisement

Aktive Ausnutzung durch UNC6201

Mandiant-Forscher stellten fest, dass UNC6201, ein mutmaßlich mit der Volksrepublik China verbundener Bedrohungscluster, CVE-2026-22769 mindestens seit Mitte 2024 ausnutzt. 

Die Gruppe nutzte die Schwachstelle, um sich lateral in den Umgebungen der Opfer auszubreiten, Persistenz einzurichten und mehrere Malware-Familien einzuschleusen, darunter SLAYSTYLE, BRICKSTORM und eine neuere Backdoor namens GRIMBOLT. 

Der Vektor für den initialen Zugriff ist zwar weiterhin unbestätigt, doch UNC6201 hat in der Vergangenheit Edge-Geräte wie VPN-Konzentratoren ins Visier genommen, um zunächst Fuß zu fassen.

Weiterentwicklung und Persistenz der Malware

Im September 2025 beobachteten die Forscher, wie der Bedrohungsakteur ältere BRICKSTORM-Payloads durch GRIMBOLT ersetzte – ein Zeichen für eine Weiterentwicklung der Werkzeuge. 

GRIMBOLT ist in C# geschrieben und wird mithilfe der Native-Ahead-of-Time-Kompilierung (AOT) kompiliert. Dabei wird der Code direkt in maschinenspezifische Anweisungen umgewandelt und die Metadaten der Common Intermediate Language (CIL) entfernt, die normalerweise bei der statischen Analyse untersucht werden. 

Die Malware ist außerdem mit UPX gepackt und bietet Remote-Shell-Funktionen, während sie zuvor etablierte Command-and-Control-Infrastrukturen (C2) nutzt. 

Um die Persistenz aufrechtzuerhalten, modifizierte UNC6201 ein legitimes Startskript – convert_hosts.sh –, sodass die Backdoor beim Booten automatisch über rc.local ausgeführt wurde.

Über die Kompromittierung des Geräts hinaus beobachtete Mandiant fortgeschrittene Pivot-Techniken in VMware-Umgebungen. 

Dazu gehörten das Erstellen temporärer „Ghost-NICs“ auf virtuellen ESXi-Maschinen, um eine unauffällige Bewegung im Netzwerk zu ermöglichen, sowie der Einsatz einer auf iptables basierenden Single Packet Authorization (SPA), um C2-Datenverkehr zu verbergen. 

Absicherung von RecoverPoint for Virtual Machines

Organisationen, die Dell RecoverPoint for Virtual Machines betreiben, sollten Updates einspielen und ihre Umgebungen auf Anzeichen einer Kompromittierung prüfen. 

Sicherheitsteams sollten außerdem berücksichtigen, dass Anmeldedaten offengelegt worden sein könnten, und geeignete Vorsichtsmaßnahmen ergreifen.

  • Patcht auf die neueste Version und tauscht sofort alle Anmeldedaten des Geräts und zugehöriger Dienstkonten aus.
  • Beschränkt den Zugriff auf Apache Tomcat Manager oder deaktiviert ihn durch eine Beschränkung auf vertrauenswürdige IP-Bereiche, die Durchsetzung von Firewall-Regeln und die Trennung der Management-Schnittstellen von den Produktionsnetzwerken.
  • Führt eine vollständige Kompromittierungsprüfung durch, indem ihr die Tomcat-Logs, bereitgestellte WAR-Dateien, Systemd-Journale und Änderungen an convert_hosts.sh auf Anzeichen für Persistenz überprüft.
  • Überwacht die VMware-Infrastruktur auf verdächtige Aktivitäten, darunter das Erstellen neuer oder temporärer virtueller NICs, ungewöhnliche vCenter-API-Aufrufe und unerwartete Änderungen an iptables.
  • Implementiert eine strikte Filterung des ausgehenden Netzwerkverkehrs und dieDNS-Überwachung , um Command-and-Control-Kommunikation von betroffenen Geräten zu erkennen oder zu blockieren.
  • Behandelt RecoverPoint-Geräte als besonders schützenswerte Anlagen, indem ihr Zero-Trust-Prinzipien, MFA für den administrativen Zugriff durchsetzt und Jump-Hosts für die privilegierte Verwaltung verwendet.
  • Testet regelmäßig Pläne zur Reaktion auf Sicherheitsvorfälle und erstellt Playbooks für Szenarien, in denen Geräte kompromittiert wurden.
Advertisement

Diese Maßnahmen können dazu beitragen, den Schadensradius eines kompromittierten Geräts zu begrenzen und zugleich die langfristige Widerstandsfähigkeit virtueller Infrastrukturen zu stärken.

Infrastrukturgeräte sind bevorzugte Ziele

Die Ausnutzung von CVE-2026-22769 unterstreicht, dass Infrastruktur- und Recovery-Plattformen in Unternehmensumgebungen weiterhin ins Visier genommen werden. 

Geräte, die Backups und Virtualisierung unterstützen, verfügen typischerweise über weitreichende Berechtigungen und umfassende Netzwerkeinsicht. Dadurch können sie bei einer Kompromittierung als nützliche Einstiegspunkte dienen. 

Der Übergang von BRICKSTORM zu GRIMBOLT zeigt außerdem, dass dieser Bedrohungsakteur seine Werkzeuge für eine bessere Tarnung und Leistung in Unternehmensumgebungen weiterentwickeln will.

Diese Arten von Risiken veranlassen Organisationen dazu, Zero-Trust-Lösungen einzuführen, die implizites Vertrauen begrenzen und die Auswirkungen kompromittierter Infrastrukturkomponenten reduzieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.