サイバーセキュリティ・インフラストラクチャセキュリティ庁 (CISA) は、中国 (PRC) 国家支援のサイバー攻撃者が BRICKSTORM マルウェアを使用して被害者のシステムに長期にわたって侵入し続けていることを認識しています。 BRICKSTORM は VMware vSphere の高度なバックドアです1、2 および Windows 環境。3 被害者の組織は主に政府サービスと施設、および情報技術部門に属しています。 BRICKSTORM は、サイバー脅威攻撃者がステルス アクセスを維持できるようにし、開始、永続化、安全なコマンド アンド コントロールの機能を提供します。このマルウェアは、複数層の暗号化 (HTTPS、WebSocket、ネストされた TLS など)、通信を隠蔽する DNS-over-HTTPS (DoH)、被害ネットワーク内での横方向の移動とトンネリングを容易にする SOCKS プロキシなどの高度な機能を採用しています。 BRICKSTORM には、中断された場合にマルウェアを自動的に再インストールまたは再起動してマルウェアの継続的な動作を保証する自己監視機能などの長期永続化メカニズムも組み込まれています。
初期アクセス ベクトルは異なります。確認された侵害の 1 件では、中国政府支援のサイバー攻撃者が組織の非武装地帯 (DMZ) 内の Web サーバーにアクセスし、内部の VMware vCenter サーバーに横方向に移動して、BRICKSTORM マルウェアを埋め込みました。この被害者のインシデント対応活動中に CISA が入手した BRICKSTORM サンプルの分析については、CISA、国家安全保障局、およびカナダ サイバー セキュリティ センター (サイバー センター) の共同マルウェア分析レポート (MAR) BRICKSTORM バックドアを参照してください。 MAR では、機能と機能のバリエーションを示す 7 つの追加 BRICKSTORM サンプルについても説明しており、このマルウェアの複雑さと適応性をさらに浮き彫りにしています。
中国国家支援のサイバー攻撃者は、被害者のシステムにアクセスした後、システムのバックアップを実行したり、Active Directory データベースの情報をキャプチャしたりして、正当な資格情報を取得して使用し、機密情報を窃取します。その後、サイバー攻撃者は VMware vSphere プラットフォームをターゲットにして、クローンされた仮想マシン (VM) のスナップショットを盗んで認証情報を抽出し、検出を回避するために隠れた不正な VM を作成します。
CISA は、ネットワーク防御者が次のアクションを実行して既存の侵入を追跡し、さらなる侵害を軽減することを推奨しています。
- CISA が作成した YARA および Sigma ルールを使用して BRICKSTORM をスキャンします。ジョイント MAR BRICKSTORM バックドアを参照してください。
- 未承認の DNS-over-HTTPS (DoH) プロバイダーと外部 DoH ネットワーク トラフィックをブロックして、監視されていない通信を減らします。
- すべてのネットワーク エッジ デバイスのインベントリを作成し、これらのデバイスから発生する疑わしいネットワーク接続を監視します。
- DMZ から内部ネットワークへのネットワーク トラフィックを制限する適切なネットワーク セグメンテーションを確保します。
免責事項: このレポートの情報は、情報提供のみを目的として「現状のまま」提供されています。 CISA は、この文書内でリンクされているいかなる団体、製品、サービスも含め、いかなる営利団体、製品、会社、またはサービスも推奨しません。サービス マーク、商標、製造業者などによる特定の営利団体、製品、プロセス、またはサービスへの言及は、CISA による承認、推奨、または好意を構成または暗示するものではありません。
注意事項
1 Matt Lin 他、「Cutting Edge、パート 4: Ivanti Connect Secure VPN エクスプロイト後の水平移動ケース スタディ」、Google Cloud ブログ、2024 年 4 月 4 日、 https://cloud.google.com/blog/topics/threat-intelligence/ivanti-post-exploitation-lart-movement。
2 Maxime、「NVISO は BRICKSTORM スパイ行為のバックドアを分析」、NVISO、2025 年 4 月 15 日、 https://www.nviso.eu/blog/nviso-analyzes-brickstorm-espionage-backdoor。
3 Sarah Yoder 他、「Another BRICKSTORM: Stealthy Backdoor Enabling Spionage into Tech and Legal Sectors」、Google Cloud ブログ、2025 年 9 月 24 日、 https://cloud.google.com/blog/topics/threat-intelligence/brickstorm-espionage-campaign。
#中国国家支援の攻撃者が公共部門および情報技術システム全体で #BRICKSTORM #マルウェアを使用