Hack Alerta

WARP PANDA explora VMware vCenter para implantar web shells e backdoors

Pesquisadores identificaram o grupo WARP PANDA explorando ambientes VMware vCenter para implantar BRICKSTORM (backdoor), web shells JSP e implants internos (Junction, GuestConduit), usando tanto CVEs em vCenter quanto dispositivos de borda comprometidos para ganhar persistência e evadir detecção.

WARP PANDA comprometeu instâncias VMware vCenter e implantou web shells e implants especializados, visando acesso persistente em ambientes de infraestrutura virtual.

Descoberta e panorama

Pesquisadores documentaram campanhas coordenadas ao longo de 2025 nas quais o grupo identificado como WARP PANDA obteve acesso a servidores VMware vCenter em organizações dos setores jurídico, de tecnologia e manufatura. As investigações apontam para intrusões que podem remontar a final de 2023, com atividade contínua durante 2025.

Abordagem técnica e vetor de exploração

O conjunto de ferramentas usado pelo grupo inclui o backdoor BRICKSTORM (escrito em Go), JSP web shells e dois implants inéditos batizados de Junction e GuestConduit. BRICKSTORM é descrito como um processo que se faz passar por componentes legítimos do vCenter (por exemplo, updatermgr ou vami-http), comunicando-se com servidores de comando e controlo via WebSocket sobre TLS e utilizando DNS-over-HTTPS para resolução de domínios.

Além disso, os operadores empregam canais TLS aninhados e hospedeiros em serviços públicos (Cloudflare Workers, Heroku) para ocultar a infraestrutura de C2. Para movimento lateral e escalonamento, foram observados usos de SSH e da conta privilegiada vpxuser, criação de máquinas virtuais maliciosas não registradas (desligadas após uso) e técnicas de limpeza de logs e timestomping para dificultar investigações forenses.

Os implants Junction e GuestConduit interagem para facilitar a comunicação entre host e guest: Junction ouve na porta 8090 e comunica com VMs convidadas via VM sockets, enquanto GuestConduit implementa túneis de tráfego dentro das VMs comprometidas.

Vulnerabilidades exploradas

  • CVE-2024-38812 — VMware vCenter (heap-overflow em implementação DCERPC)
  • CVE-2023-34048 — VMware vCenter (out-of-bounds write em DCERPC; possibilita RCE)
  • CVE-2021-22005 — VMware vCenter (vulnerabilidade crítica em servidores vCenter)
  • CVE-2024-21887 e CVE-2023-46805 — Ivanti Connect Secure / Policy Secure (bypass de autenticação e execução remota)
  • CVE-2023-46747 — F5 BIG-IP (bypass de autenticação)

As fontes descrevem exploração tanto via vulnerabilidades conhecidas quanto por credenciais comprometidas em dispositivos expostos à Internet.

Impacto e alcance

O padrão de ataque visado — internet-facing edge devices para pivotar em vCenter — sugere capacidade de alcance amplo em ambientes virtualizados. Organizações com vCenter acessível ou com políticas de segmentação insuficientes enfrentam risco elevado de persistência e exfiltração.

Mitigações e recomendações práticas

As medidas indicadas nas análises incluem: aplicar patches e atualizações recomendadas pelos fornecedores dos componentes citados; revisar credenciais e rotinas de rotação; segmentar a infraestrutura de gerenciamento (Isolar vCenter do acesso direto pela Internet); monitorar comportamentos anômalos de processos que imitam componentes do vCenter (p. ex. nomes como updatermgr ou vami-http); e inspecionar tráfego DNS/HTTPS para domínios incomuns e uso de DoH para resolução.

Para investigação, preserve logs antes de reiniciar sistemas onde possível, e colete imagens de VMs não registradas que possam indicar presença de implants.

Limites das informações

As fontes que relataram esta campanha descrevem ferramentas e vetores, mas não detalham número preciso de vítimas nem atribuições formais por país; as descrições sobre cronologia e alvos são baseadas em telemetria e amostras coletadas pelos pesquisadores.

Próximos passos

Equipes de segurança devem priorizar revisão de exposições de vCenter e de appliances de borda, aplicar correções de CVE listados e reforçar detecção de persistência em ambientes virtualizados.


Baseado em publicação original de Cyber Security News
Publicado pela Redação Hack Alerta com base em fontes externas citadas e monitoramento editorial do Hack Alerta. Para decisões técnicas, operacionais ou jurídicas, confirme sempre os detalhes na fonte original.