Vyšetřování Sygnia ukázalo, že čínská skupina Velvet Ant se skrývala v citlivé, od internetu odpojené síti téměř deset let tím, že nahradila linuxové moduly pam unix.so a binárky OpenSSH. Standardní reakce jako mazání souborů, ukončování procesů a změna hesel byly zcela neúčinné, protože podvržené soubory vypadaly n...

Create a landscape editorial hero image for this Studio Global article: What did Sygnia's forensic investigation of "Operation Highland" reveal about how the China-linked threat group Velvet Ant compromised and m. Article summary: ## Sygnia's "Operation Highland" Findings on Velvet Ant. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Discover the detailed forensic investigation by Sygnia into the sophisticated cyber attack by Velvet Ant on a major organization. The investigation confirmed the threat actor maint" source context "China-Nexus Threat Group 'Velvet Ant' Abuses F5 Load Balancers ..." Reference image 2: visual subject "Velvet Ant Activity Detection: China-Backed Cyber-Espionage Group Launches a Prolonged Attack Using Malware Deployed on the F5 BIG-IP Devices. The China-linked cyber-espionage gr
Bezpečnostní společnost Sygnia zveřejnila výsledky vyšetřování pojmenovaného Operace Highland, které odhaluje jednu z nejdisciplinovanějších a nejdéle trvajících kyberšpionážních kampaní poslední doby. Aktivita je s vysokou mírou jistoty připisována čínské skupině, kterou Sygnia sleduje pod jménem Velvet Ant. Tato operace není založena na žádné převratné zero-day zranitelnosti. Její podstata je až nebezpečně prostá: zabydlet se přímo v softwaru, který rozhoduje o tom, kdo se smí přihlásit.
Síť oběti neměla přímé připojení k internetu a nacházely se v ní vysoce citlivé systémy. Forenzní časová osa firmy Sygnia ukazuje, že útočníci získali opěrný bod nejpozději v roce 2016, což skupině poskytlo takřka desetiletý čas "pobytu" uvnitř prostředí .
Počáteční přístup. K průniku pravděpodobně došlo prostřednictvím zastaralého, internetu vystaveného zařízení F5 BIG-IP, které organizace nevyřadila z provozu a neaktualizovala. Jakmile útočníci toto zařízení ovládli, použili jej jako odrazový můstek k postupu hlouběji do sítě – až se dostali do od internetu odpojeného vnitřního segmentu .
Místo nasazování malwaru na míru, který by skenery souborů nebo endpointové ochrany mohly časem odhalit, skupina Velvet Ant podvrátila vlastní mechanismus důvěry operačního systému. Na desítkách počítačů systematicky nahradila základní linuxové autentizační komponenty – konkrétně zásuvný autentizační modul pam_unix.so (který ověřuje hesla) a několik binárních souborů OpenSSH – jejich trojanizovanými verzemi .
Tato záměna poskytovala z jediného implantátu dvě schopnosti:
/usr/share/awk/nullfile.awk. To skupině Velvet Ant umožnilo shromažďovat platné přihlašovací údaje napříč celou uživatelskou základnou, aniž by při tom vznikaly další podezřelé aktivity Tradiční příručky pro reakci na incidenty nejsou stavěné na nepřítele, který překompletoval přihlašovací soubory vašeho operačního systému. Zpráva Sygnia jasně ukazuje, proč prvních několik pokusů o vyčištění selhalo:
pam_unix.so a SSH binárky byly legitimními systémovými soubory ve všech ohledech kromě své zkompilované logiky Konečný krok nápravy ze strany Sygnia byl jednoznačný: síť vyžadovala kompletní přeinstalování operačního systému na všech dotčených počítačích z ověřeného média pouze pro čtení. Selektivní mazání souborů nebo částečné obnovení systému z image bylo nedostatečné .
Úspěch skupiny Velvet Ant nespočívá v exotických řetězcích útoků. Skupina místo toho předvádí propracovaný operační manuál zaměřený na trpělivost a maskování na úrovni autentizace.
Společnost Sygnia připisuje Operaci Highland skupině Velvet Ant s vysokou mírou jistoty a spojuje ji s cíli čínské státem sponzorované špionáže . Skupina se zaměřuje na velké organizace ve východní Asii, zejména na poskytovatele telekomunikačních služeb a kritickou infrastrukturu
.
Předchozí a souběžné kampaně poskytují další kontext. V jiném případě používala skupina Velvet Ant zastaralá zařízení F5 BIG-IP jako proxy pro řízení a ovládání (C2) po dobu nejméně tří let, než vyšetřování Sygnia tuto aktivitu odhalilo . Skupina byla rovněž pozorována při nasazování malwaru PlugX a ShadowPad během dřívějších průniků, což naznačuje širokou sadu nástrojů zahrnující jak vlastní, tak veřejně dostupné prostředky
.
Nejdůležitější lekcí z Operace Highland pro obranu je, že tradiční ochrana koncových bodů a změny hesel nestačí, pokud je samotný autentizační systém nedůvěryhodný.
Obránci by měli upřednostnit monitorování integrity souborů, které porovnává kryptografické hashe kritických systémových binárek – včetně /lib/security/pam_unix.so a binárek SSH démona – s ověřenými výchozími hodnotami, nejen metadata souborů. Zásadní je také centrální protokolování všech autentizačních událostí do neměnného, externího systému, protože útočník s dostatečným přístupem může s logy na daném počítači manipulovat. Vícefaktorová autentizace zůstává cennou bariérou, ale přímo nechrání proti zadním vrátkům v PAM službě, která autentizační kontroly zcela obchází.
Operace Highland ukazuje, že nejnebezpečnější forma perzistence nevypadá vůbec jako malware – vypadá jako přihlašovací výzva, které každý den důvěřujete.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Vyšetřování Sygnia ukázalo, že čínská skupina Velvet Ant se skrývala v citlivé, od internetu odpojené síti téměř deset let tím, že nahradila linuxové moduly pam unix.so a binárky OpenSSH.
Vyšetřování Sygnia ukázalo, že čínská skupina Velvet Ant se skrývala v citlivé, od internetu odpojené síti téměř deset let tím, že nahradila linuxové moduly pam unix.so a binárky OpenSSH. Standardní reakce jako mazání souborů, ukončování procesů a změna hesel byly zcela neúčinné, protože podvržené soubory vypadaly naprosto legitimně a obsahovaly neměnný univerzální přístupový klíč.
Útočníci sázejí na extrémní trpělivost a podvracení autentizační vrstvy místo technických novinek, proto je pro obránce klíčové kontrolovat integritu systémových souborů na úrovni kryptografických hashů.