文章总结: CrowdStrike发现WARPPANDA黑客组织自2022年起活跃,针对某国境内VMwarevCenter环境部署BRICKSTORM恶意软件及Junction和GuestConduit等新型植入程序。该组织通过攻击边缘设备获取初始访问权限,利用SSH和特权账户横向移动,并采用多种技术隐蔽活动,包括清除日志、篡改时间戳和创建未注册虚拟机。文章提供了多项安全建议,如监控未经授权的虚拟机创建、禁用SSH访问、实施网络分段和强制多因素认证等。
综合评分: 91
文章分类: 漏洞分析,恶意软件,威胁情报,云安全,网络安全
CrowdStrike 发现BRICKSTORM恶意软件针对某国境内 VMware vCenter 环境
会杀毒的单反狗
军哥网络安全读报
2025年12月5日 09:19
湖北
导读
2025年全年,CrowdStrike 发现多起针对某国境内 VMware vCenter 环境的入侵事件,其中新发现的与 WARP PANDA 黑客组织部署了BRICKSTORM恶意软件。
WARP PANDA 展现出极高的技术水平、卓越的运维安全 (OPSEC) 技能以及对云和虚拟机 (VM) 环境的深入了解。
除了BRICKSTORM之外,WARP PANDA 还在其攻击行动中部署了 JSP Web Shell 和两个针对 ESXi 环境的新型植入程序——现分别命名为Junction和GuestConduit。
WARP PANDA展现出高度的隐蔽性,几乎可以肯定其主要目标是持续、长期、隐蔽地访问已被入侵的网络。
细节
WARP PANDA 对受感染的网络保持了长期、持续的访问权限;在其中一次入侵中,于 2023 年末获得了初始访问权限。
除了在 VMware vCenter 服务器上部署 JSP web shell 和BRICKSTORM之外,攻击者还在ESXi 主机和客户虚拟机上分别部署了两个以前未曾发现的基于 Golang 的植入程序——Junction和GuestConduit 。
WARP PANDA 通常通过攻击面向互联网的边缘设备获取初始访问权限,随后利用有效凭据或利用 vCenter 漏洞,横向移动到 vCenter 环境。为了在受感染的网络内横向移动,攻击者使用 SSH 和具有特权的 vCenter 管理帐户vpxuser。
在某些情况下,CrowdStrike 发现攻击者使用安全文件传输协议 (SFTP) 在主机之间传输数据。
WARP PANDA 利用专注于隐蔽性和操作安全的技术,采用包括清除日志和篡改文件时间戳在内的战术、技术和程序 (TTP),并创建未在 vCenter 服务器中注册的恶意虚拟机 (VM) ,并在使用后将其关闭。
为了融入合法的网络流量,攻击者使用BRICKSTORM将流量隧道传输到 vCenter 服务器、 ESXi主机和客户虚拟机。
BRICKSTORM植入程序伪装成合法的 vCenter 进程,并具有持久化机制,使其能够在文件删除和系统重启后仍然存在。
CrowdStrike多次观察到WARP PANDA组织为数据外泄而进行数据暂存。该攻击者使用与ESXi兼容的7-Zip版本,从运行中的ESXi虚拟机的精简配置快照中提取并暂存数据。
此外,WARP PANDA还利用7-Zip从托管在非ESXi Linux虚拟机管理程序上的虚拟机磁盘中提取数据。
CrowdStrike服务还发现证据表明,该攻击者利用其对vCenter服务器的访问权限克隆域控制器虚拟机,很可能是为了收集敏感数据,例如Active Directory域服务数据库。
恶意软件
BRICKSTORM
BRICKSTORM是一个用 Golang 编写的后门程序,它经常伪装成合法的 vCenter 进程,例如updatemgr或vami-http。该植入程序具有隧道和文件管理功能,允许用户浏览文件系统并下载或上传文件。
BRICKSTORM使用 WebSocket 通过 TLS 与命令与控制 (C2) 基础设施通信,并采用多种方法来混淆 C2 通信并绕过网络监控措施。这些方法包括使用 DNS over HTTPS (DoH) 解析 C2 域名、为 C2 会话创建多个嵌套的 TLS 通道,以及利用 Cloudflare Workers 和 Heroku 等公共云服务来构建 C2 基础设施。
Junction
Junction是一个基于 Golang 的 VMware ESXi 服务器植入程序,它通过监听端口号8090(该端口号也由 VMware 官方服务使用)来伪装成合法的 ESXi 服务vvold。该植入程序充当 HTTP 服务器,监听传入的请求,并具有强大的功能,包括执行命令、代理网络流量以及通过虚拟机套接字 (VSOCK) 与客户虚拟机通信。
GuestConduit
GuestConduit是一个基于 Golang 的网络流量隧道植入程序,它运行在客户虚拟机 (VM) 内部,并在端口上建立一个 VSOCK 监听器5555。该植入程序促进客户虚拟机和虚拟机管理程序之间的通信。GuestConduit还能解析 JSON 格式的客户端请求,以镜像或转发网络流量,并且很可能旨在与Junction的隧道命令配合使用。
漏洞利用
WARP PANDA 在运行过程中利用了边缘设备和 VMware vCenter 环境中的多个漏洞。
云活动
WARP PANDA 能够在云环境中横向移动、访问敏感数据并建立持久性。
2025年夏末,攻击者利用对多个实体Microsoft Azure环境的访问权限,主要目的是访问存储在OneDrive、SharePoint和Exchange中的Microsoft 365数据。
其中一次攻击中,攻击者获取了用户会话令牌(很可能是通过窃取用户浏览器文件),并通过BRICKSTORM植入程序建立隧道,利用会话重放技术访问Microsoft 365服务。
此外,攻击者还访问并下载了与某个实体的网络工程和事件响应团队相关的敏感SharePoint文件。
至少在一个案例中,为了建立持久性,攻击者在首次登录用户帐户后,通过身份验证器应用程序代码注册了一个新的多因素身份验证 (MFA) 设备。
在另一次入侵中,攻击者使用 Microsoft Graph API 枚举服务主体、应用程序、用户、目录角色和电子邮件。
结论
WARP PANDA 至少从 2022 年起就十分活跃,是一个注重云技术的定向入侵攻击者,展现出高超的技术水平和独特的恶意软件使用方式。
CrowdStrike Intelligence 观察到 WARP PANDA 是唯一一个利用BRICKSTORM、GuestConduit和Junction这三种恶意软件的攻击者。
安全建议
实施以下建议有助于防范本文中描述的活动:
- 监控未经授权的虚拟机创建情况;
- 审计未经授权的出站连接unexpected network destinations以及与 BRICKSTORM 相关的已知命令与控制 (C2) 基础设施。
- 考虑禁用对 VMware ESXi 主机的 SSH 访问。
- 监控 SSH 身份验证,特别是 asroot和身份验证。
- 日常管理中,应遵循最小权限原则,利用本地帐户。
- 启用 ESXi 的execInstalledOnly强制执行设置
- 对于 ESXi 8.0 或更高版本,禁用vpxuserESXi 主机上该帐户的 shell 访问权限。
- 限制 ESXi 和 vCenter 的出站 Internet 访问
- 为 ESXi 管理接口实施严格的网络分段和防火墙规则
- 仅通过强制执行多因素身份验证 (MFA) 的身份联合提供程序访问 vCenter。
- 确保在客户虚拟机上安装 EDR 解决方案,以检测潜在的隧道活动
- 安装 vSphere 基础架构的安全补丁
- 强制执行密码策略并定期轮换密码
- 定期轮换管理员凭据和 API 密钥
新闻链接:
https://www.crowdstrike.com/en-us/blog/warp-panda-cloud-threats/
扫码关注
军哥网络安全读报
讲述普通人能听懂的安全故事
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:军哥网络安全读报 会杀毒的单反狗《CrowdStrike 发现BRICKSTORM恶意软件针对某国境内 VMware vCenter 环境》