Google warnt vor BRICKSTORM-Malware als Treiber von Supply-Chain-Angriffen

China-nahe Hacker setzen BRICKSTORM-Malware gegen Technologie-, SaaS- und Anwaltskanzleien ein und bedrohen damit die US-Lieferkette.

Written By
Ken Underhill
Ken Underhill
Sep 25, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Google-Forscher haben festgestellt, dass China-nahe Hacker US-Technologieunternehmen, SaaS-Anbieter und Anwaltskanzleien mithilfe heimlicher Malware infiltrieren, die herkömmliche Abwehrmaßnahmen umgeht. 

Die Kampagne verdeutlicht eine zunehmende Welle von Supply-Chain-ähnlichen Eindringversuchen, bei denen vertrauliche Daten sowohl von Anbietern als auch deren Kunden unbemerkt exfiltriert werden. Google bezeichnet sie als einen der bedeutendsten Supply-Chain-Hacks der jüngeren Vergangenheit.

„In den Vereinigten Staaten handelt es sich dabei um Aktivitäten auf einem völlig neuen Niveau, und wir werden im Laufe der Zeit noch mehr darüber erfahren“, sagte John Hultquist, leitender Analyst bei Googles Threat Intelligence Group (GTIG).

So funktioniert der Angriff

Im Zentrum dieser Eindringversuche steht eine Backdoor namens BRICKSTORM, eine auf Go basierende Malware-Familie, die auf Systemen platziert wird, denen typischerweise eine Abdeckung durch Endpoint Detection and Response (EDR) fehlt – etwa VMware-ESXi-Hypervisoren, E-Mail-Gateways und Schwachstellen-Scanner. 

Nach der Bereitstellung bietet BRICKSTORM SOCKS-Proxy-Funktionen und ermöglicht eine verdeckte Persistenz. In einigen Fällen installierten die Angreifer außerdem BRICKSTEAL, einen schädlichen Java-Servlet-Filter auf VMware-vCenter-Servern, der Administrator-Zugangsdaten abfing und weitere laterale Bewegungen ermöglichte.

Besonders gefährlich ist BRICKSTORM, weil die Malware Sicherheitstools über lange Zeiträume umgehen kann. Google meldete eine durchschnittliche „Verweildauer“ von 393 Tagen bis zur Entdeckung, wodurch die Angreifer mehr als ein Jahr Zeit hatten, E-Mails zu sammeln, Quellcode abzuschöpfen und Folgeoperationen vorzubereiten. Diese anhaltende Tarnung steht im Widerspruch zu den Verbesserungen der Branche bei der Geschwindigkeit der Erkennung von Sicherheitsverletzungen.

Durch den Diebstahl von Quellcode und Informationen über Produktfehler bringt sich UNC5221 in Stellung, um künftige Zero-Day-Schwachstellen zu Waffen zu machen. 

Analysten warnen zudem, dass die Tarnung, Geduld und Infrastrukturdisziplin der Kampagne – etwa die konsequente Vermeidung der Wiederverwendung von Command-and-Control-IP-Adressen – auf eine langfristige Spionageoperation hindeuten, die mit Prioritäten der nationalen Sicherheit und der Wirtschaftsspionage verbunden ist.

Advertisement

Auswirkungen des Angriffs

Laut Google, werden die Eindringversuche hauptsächlich von einer China-nahen Gruppe namens UNC5221 vorangetrieben, einem Bedrohungsakteur, der wiederholt US-Organisationen mit langfristigen, heimlichen Operationen ins Visier genommen hat. 

UNC5221 scheint zwar die treibende Kraft zu sein, doch Forscher gehen davon aus, dass andere von China unterstützte staatliche Gruppen Tools und Infrastruktur gemeinsam nutzen und so die Reichweite und Raffinesse der Kampagne vergrößern.

Das Opferprofil erstreckt sich über mehrere kritische Sektoren. Technologiezulieferer und SaaS-Anbieter wurden kompromittiert, wodurch die Angreifer potenziell nicht nur auf die Unternehmen selbst, sondern auch auf die vertraulichen Daten zugreifen konnten, die sie im Auftrag ihrer Kunden hosten. 

Auch Anwaltskanzleien wurden ins Visier genommen. Die Angreifer durchsuchten gezielt die E-Mails von Personen, die an Fällen der US-amerikanischen nationalen Sicherheit und des internationalen Handels beteiligt waren. Zudem wurden Anbieter von Unternehmenstechnologien kompromittiert; Hinweise legen nahe, dass die Angreifer Quellcode weit verbreiteter Produkte gestohlen haben. Dieser Diebstahl könnte es den Angreifern ermöglichen, bislang verborgene Schwachstellen aufzudecken, die bei künftigen Operationen ausgenutzt werden könnten.

Besonders bedenklich an dieser Kampagne ist ihre Supply-Chain-Dimension. Durch die Kompromittierung vorgelagerter Anbieter und Dienstleister erhalten die Angreifer indirekten Zugriff auf eine große Zahl nachgelagerter Netzwerke und Kunden. 

Ein einziger Einbruch bei einem SaaS-Anbieter oder einem Unternehmen für Unternehmenstechnologie kann sich branchenübergreifend ausbreiten und das Ausmaß der Auswirkungen weit über das ursprüngliche Opfer hinaus verstärken. Google bezeichnet dies als „Risikomultiplikator“ für das digitale Ökosystem der USA und zieht dabei Parallelen zu früheren Vorfällen wie der Kompromittierung von SolarWinds, bei der vertrauenswürdige Anbieter zu Kanälen für Spionage in großem Maßstab wurden.

Insgesamt sind die Auswirkungen der Aktivitäten von UNC5221 nicht auf einzelne Ziele beschränkt. Vielmehr drohen sie sich über kritische Infrastrukturen, die Privatwirtschaft und sogar die nationale Sicherheit auszubreiten. Dies zeigt, wie staatlich unterstützte Cyberkampagnen die Vernetzung moderner IT-Lieferketten ausnutzen, um ihre Reichweite und Effektivität zu maximieren.

Advertisement

Was Organisationen tun können

Organisationen können folgende Maßnahmen ergreifen:

  • Nach BRICKSTORM suchen mithilfe von YARA-Regeln oder Googles neu veröffentlichten Erkennungstools.
  • Appliances prüfen wie ESXi, VPN-Konzentratoren und Edge-Geräte, die häufig von der zentralisierten Protokollierung ausgenommen sind.
  • vCenter-Logs prüfen auf verdächtiges Klonen von Domänencontrollern oder Passwort-Tresorservern.
  • Internetzugriff beschränken von den Management-Schnittstellen der Appliances aus und strenge Least-Privilege-Kontrollen durchsetzen.
  • VMware-Umgebungen absichern durch Aktivierung der Multi-Faktor-Authentifizierung (MFA), Durchsetzung des Lockdown-Modus und Weiterleitung von Audit-Logs an ein SIEM.

Für Unternehmen und Dienstleister gleichermaßen unterstreicht die BRICKSTORM-Kampagne eine entscheidende Tatsache: Der Schutz von Supply-Chain-Ökosystemen erfordert Patching, Überwachung und Transparenz bei den übersehenen Edge-Appliances, auf denen sich inzwischen die fortschrittlichsten Angreifer von heute befinden.

Mehr über Edge-Sicherheit erfahren und über die Best Practices, die Organisationen umsetzen können, um diese häufig übersehenen Abwehrmaßnahmen zu verbessern.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.