💀 VerdantBamboo положили MSP и закрепились на pfSense через BSD-вариант BRICKSTORM Разбор инцидента от Volexity, по данным The Hacker News, вскрывает цепочку компрометации, где жертва пострадала через подрядчика. Группировка VerdantBamboo (Microsoft — Clay Typhoon, Google — UNC5221, CrowdStrike — Warp Panda) скомпрометировала Egnyte Storage Sync через локальное повышение привилегий — уязвимость закрыли только в версии 13.13 в марте 2026 года. Однако атака началась минимум за 18 месяцев до обнаружения: через взломанный аплайенс злоумышленники перенаправляли трафик в Microsoft 365, имитируя легитимную активность. Ключевой элемент — компрометация управляющего поставщика услуг. VerdantBamboo заразили pfSense-фаервол MSP собранным под BSD вариантом BRICKSTORM примерно в то же время, когда атаковали конечную жертву через Storage Sync. Дальше использовали украденные административные учётные данные для повторного входа после первых попыток вычистить инфраструктуру. Второй этап — доставка на Synology NAS двух инструментов: PLENET (GRIMBOLT) на .NET Core с AOT-компиляцией и Python-бэкдора AGENTPSD в качестве резервного канала. BRICKSTORM к тому моменту обновили до нативной AOT-сборки. Любопытная деталь: PLENET ранее использовался кластером UNC6201 при эксплуатации дыры в Dell RecoverPoint for VMs (CVE-2026-22769, CVSS 10.0) как zero-day с середины 2024 года. Переиспользование инструментария разными кластерами — либо общая кодовая база, либо осознанный перенос отработанного метода на новую цель. Системы, где нельзя поставить EDR — Synology NAS, pfSense, Egnyte — стали основным плацдармом, потому что на них никто не смотрит. Вопрос инженеру: вы отслеживаете сетевые аномалии на интерфейсе шлюза, который по документам «просто файлы раздаёт», или доверяете встроенному аудиту? #VerdantBamboo #BRICKSTORM #APT #pfSense #supplychain