Google alerte sur le malware BRICKSTORM, moteur d’intrusions dans la chaîne d’approvisionnement

Des pirates liés à la Chine utilisent le malware BRICKSTORM pour cibler des entreprises technologiques, SaaS et juridiques, menaçant la chaîne d’approvisionnement américaine.

Écrit par
Ken Underhill
Ken Underhill
Sep 25, 2025
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des chercheurs de Google ont découvert que des pirates liés à la Chine s’infiltrent dans des entreprises technologiques, des fournisseurs SaaS et des cabinets d’avocats américains à l’aide d’un malware furtif qui échappe aux défenses traditionnelles. 

Cette campagne met en évidence une vague croissante d’intrusions de type chaîne d’approvisionnement qui exfiltrent discrètement des données sensibles chez les fournisseurs comme chez leurs clients. Google l’a qualifiée de l’une des attaques contre la chaîne d’approvisionnement les plus importantes de ces dernières années.

« Aux États-Unis, il s’agit d’une activité d’un tout autre niveau, et nous allons seulement en apprendre davantage au fil du temps », John Hultquist, analyste en chef au sein du Google Threat Intelligence Group (GTIG).

Fonctionnement de l’attaque

Au cœur de ces intrusions se trouve une porte dérobée appelée BRICKSTORM, une famille de malwares basée sur Go, implantée sur des systèmes généralement dépourvus de couverture en matière de détection et de réponse sur les terminaux (EDR), comme les hyperviseurs VMware ESXi, les passerelles de messagerie et les scanners de vulnérabilités. 

Une fois déployé, BRICKSTORM fournit une fonctionnalité de proxy SOCKS et permet une persistance furtive. Dans certains cas, les attaquants ont également installé BRICKSTEAL, un filtre Java Servlet malveillant sur des serveurs VMware vCenter, qui interceptait les identifiants des administrateurs et permettait de poursuivre les déplacements latéraux.

Ce qui rend BRICKSTORM particulièrement dangereux, c’est sa capacité à échapper aux outils de sécurité pendant de longues périodes. Google a relevé un « temps de présence » moyen de 393 jours avant la détection, laissant aux adversaires plus d’un an pour collecter des e-mails, siphonner du code source et préparer des opérations ultérieures. Cette furtivité prolongée va à l’encontre des progrès réalisés par le secteur en matière de rapidité de détection des compromissions.

En volant du code source et des données sur les failles des produits, UNC5221 se positionne pour militariser de futures vulnérabilités zero-day. 

Les analystes avertissent également que la furtivité, la patience et la rigueur infrastructurelle de la campagne — notamment le fait de ne jamais réutiliser les adresses IP de commande et de contrôle — témoignent d’un effort d’espionnage à long terme lié à des priorités de sécurité nationale et de renseignement économique.

Advertisement

Impact de l’attaque

Selon Google, les intrusions sont principalement menées par un groupe lié à la Chine connu sous le nom d’UNC5221, un acteur malveillant qui a ciblé à plusieurs reprises des organisations américaines dans le cadre d’opérations furtives de longue durée. 

Si UNC5221 semble être la force dominante, les chercheurs pensent que d’autres groupes soutenus par l’État chinois partagent des outils et des infrastructures, élargissant la portée et la sophistication de la campagne.

Le profil des victimes couvre plusieurs secteurs critiques. Des fournisseurs technologiques et des fournisseurs SaaS ont été compromis, donnant potentiellement aux attaquants accès non seulement aux entreprises elles-mêmes, mais aussi aux données sensibles qu’elles hébergent pour le compte de leurs clients. 

Des cabinets d’avocats ont également été ciblés, les attaquants recherchant spécifiquement dans les e-mails de personnes impliquées dans des affaires de sécurité nationale américaine et de commerce international. Des fournisseurs de technologies d’entreprise ont eux aussi été compromis, des éléments indiquant que les attaquants ont dérobé le code source de produits largement utilisés. Ce vol pourrait permettre aux adversaires de découvrir des vulnérabilités dissimulées susceptibles d’être exploitées lors de futures opérations.

Ce qui rend cette campagne particulièrement préoccupante, c’est sa dimension liée à la chaîne d’approvisionnement. En compromettant des fournisseurs et prestataires en amont, les attaquants obtiennent un accès indirect à un vaste éventail de réseaux et de clients en aval. 

Une seule compromission chez un fournisseur SaaS ou une entreprise technologique peut se propager à travers plusieurs secteurs, amplifiant considérablement l’ampleur de l’impact au-delà de la victime initiale. Google décrit ce phénomène comme un « multiplicateur de risques » pour l’écosystème numérique américain, faisant écho à des incidents passés comme la compromission de SolarWinds où des fournisseurs de confiance sont devenus des vecteurs d’espionnage à grande échelle.

Globalement, l’impact de l’activité d’UNC5221 ne se limite pas à des cibles individuelles. Il menace au contraire de se propager aux infrastructures critiques, au secteur privé et même à la sécurité nationale, illustrant la manière dont les campagnes cyber soutenues par des États tirent parti de l’interconnexion des chaînes d’approvisionnement informatiques modernes pour maximiser leur portée et leur efficacité.

Advertisement

Mesures à prendre par les organisations

Les organisations peuvent prendre les mesures suivantes :

  • Rechercher BRICKSTORM à l’aide de règles YARA ou des nouveaux outils de détection publiés par Google.
  • Auditer les appliances telles que les systèmes ESXi, les concentrateurs VPN et les équipements périphériques, souvent exclus de la journalisation centralisée.
  • Examiner les journaux vCenter à la recherche d’un clonage suspect de contrôleurs de domaine ou de serveurs de coffres-forts de mots de passe.
  • Restreindre l’accès à Internet depuis les interfaces de gestion des appliances et appliquer des contrôles stricts fondés sur le moindre privilège.
  • Renforcer les environnements VMware en activant l’authentification multifacteur (MFA), en imposant le mode verrouillage et en transférant les journaux d’audit vers un SIEM.

Pour les entreprises comme pour les fournisseurs de services, la campagne BRICKSTORM souligne une vérité essentielle : protéger les écosystèmes de la chaîne d’approvisionnement nécessite d’appliquer les correctifs, d’assurer une surveillance et d’avoir une visibilité sur les appliances périphériques négligées, où résident désormais les adversaires les plus sophistiqués.

Découvrez-en plus sur la sécurité des périphéries et les bonnes pratiques que les organisations peuvent mettre en œuvre pour renforcer ces défenses souvent négligées.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.