Een cyberspionagegroep met banden naar China, bekend als VerdantBamboo, is geconstateerd met het inzetten van een BSD-variant van de backdoor BRICKSTORM, naast twee andere malwarefamilies genaamd PLENET (ook bekend als GRIMBOLT) en AGENTPSD, gericht op Linux-systemen. Deze activiteiten zijn door Volexity toegeschreven aan een bedreigingscluster dat overlapt met groepen als Clay Typhoon (Microsoft), UNC5221 (Google) en Warp Panda (CrowdStrike).

De ontdekking vond plaats tijdens een incident response in september 2025, waarbij bleek dat de aanvallers een slachtoffer hadden gecompromitteerd via een lokale privilege-escalatiefout in het Egnyte Storage Sync-systeem. Hierdoor konden zij BRICKSTORM installeren. Deze kwetsbaarheid is verholpen in Storage Sync versie 13.13, uitgebracht in maart 2026. Onderzoekers meldden dat VerdantBamboo periodiek toegang had via IP-adressen die via de web SSL VPN van het slachtoffer werden toegewezen. Met behulp van de proxyfuncties van de malware en gestolen inloggegevens wisten zij toegang te krijgen tot de Microsoft 365-omgeving van het slachtoffer. Deze tactiek diende om het netwerkverkeer te camoufleren en Conditional Access-beleid te omzeilen, waarbij de initiële compromittering minstens 18 maanden eerder plaatsvond.

Na de eerste herstelmaatregelen keerde VerdantBamboo terug door met gestolen beheerdersreferenties in te breken op de firewall. Vervolgens configureerden zij web SSL VPN-toegang, verbonden zij zich met andere systemen en plaatsten extra malware op een Synology NAS-apparaat. Verder onderzoek toonde aan dat de aanvallers ook de Managed Services Provider (MSP) van het slachtoffer hadden gecompromitteerd, waarbij de pfSense-firewall van de MSP geïnfecteerd werd met dezelfde BSD-variant van BRICKSTORM rond dezelfde periode als de aanval op het Storage Sync-systeem. Vermoedelijk vond de compromittering van het slachtoffer plaats via deze MSP-inbraak.

De malwarefamilies die via SSH op het NAS-apparaat werden geïnstalleerd, zijn PLENET, een cross-platform backdoor ontwikkeld in .NET Core, en een nieuwe versie van BRICKSTORM die native ahead-of-time (AOT) gecompileerd is. Deze ondersteunen interactieve shell, remote command execution, bestandsmanipulatie en het wisselen van command-and-control servers. Daarnaast werd AGENTPSD ingezet, een Python-gebaseerde reverse shell die vermoedelijk als fallback dient wanneer de primaire implant niet meer functioneert.

Het gebruik van PLENET werd eerder dit jaar door Google gemeld in verband met aanvallen door een vermoedelijke China-gerelateerde groep UNC6201, die een zero-day kwetsbaarheid in Dell RecoverPoint voor Virtual Machines (CVE-2026-22769) misbruikte. Volexity beschrijft VerdantBamboo als een zeer geavanceerde dreigingsactor die een combinatie van living-off-the-land technieken en malware inzet op systemen waar doorgaans geen EDR-software draait. De groep beschikt over gedegen kennis van propriëtaire appliances en past aangepaste persistentiemechanismen toe. Ook hanteren zij strikte operationele beveiligingsmaatregelen, zoals het beperken van gebruikte domeinen en IP-adressen per slachtoffer en het op maat maken van implantnamen en persistentie per apparaat.