Was ist passiert?
Die chinesische APT-Gruppe UNC5221 hat eine neue Angriffskampagne gegen Microsoft 365-Umgebungen durchgeführt. Die Angreifer setzen dabei das Brickstorm-Backdoor sowie zwei zuvor unbekannte Malware-Varianten namens Plenet und AgentPSD ein. Ziel ist es, persistente Zugriffe auf kompromittierte Netzwerke zu etablieren und langfristig Daten abzuschöpfen.
Hintergrund & Bedeutung
UNC5221 gilt als staatlich unterstützte chinesische Spionagegruppe, die gezielt auf kritische Infrastrukturen und Organisationen abzielt. Die Verwendung von mehreren, teilweise neu entwickelten Malware-Tools deutet auf erhebliche technische Ressourcen hin. Besonders kritisch ist die Fokussierung auf Cloud-Umgebungen wie Microsoft 365, da diese zunehmend zentrale Geschäftsprozesse und sensible Daten enthalten. Die Deployment-Strategie zeigt eine professionelle Vorgehensweise: Brickstorm dient als Einstiegspunkt, während Plenet und AgentPSD für erweiterte Persistenz und Datenexfiltration sorgen.
Empfehlungen fuer IT-Teams
Sofortmaßnahmen:
- Überprüfung aller Microsoft 365 Konten auf verdächtige Anmeldeaktivitäten und unbekannte Anwendungszugriffe
- Aktivierung von MFA (Multi-Factor Authentication) für alle privilegierten Accounts
- Audit-Logs der letzten 90 Tage analysieren
- Threat Intelligence Feeds zu UNC5221 abonnieren
- EDR/XDR-Lösungen auf neueste Signatur-Updates prüfen
Fazit
Diese Kampagne unterstreicht die wachsende Bedrohung durch staatlich unterstützte Akteure gegen Cloud-Infrastrukturen. Unternehmen sollten ihre Microsoft 365-Sicherheitsmaßnahmen sofort überprüfen und verstärken.
Quelle: Original Artikel