pam_unix.soTato záměna poskytovala z jediného implantátu dvě schopnosti:
/usr/share/awk/nullfile.awk. To skupině Velvet Ant umožnilo shromažďovat platné přihlašovací údaje napříč celou uživatelskou základnou, aniž by při tom vznikaly další podezřelé aktivity Tradiční příručky pro reakci na incidenty nejsou stavěné na nepřítele, který překompletoval přihlašovací soubory vašeho operačního systému. Zpráva Sygnia jasně ukazuje, proč prvních několik pokusů o vyčištění selhalo:
pam_unix.so a SSH binárky byly legitimními systémovými soubory ve všech ohledech kromě své zkompilované logiky Konečný krok nápravy ze strany Sygnia byl jednoznačný: síť vyžadovala kompletní přeinstalování operačního systému na všech dotčených počítačích z ověřeného média pouze pro čtení. Selektivní mazání souborů nebo částečné obnovení systému z image bylo nedostatečné .
Úspěch skupiny Velvet Ant nespočívá v exotických řetězcích útoků. Skupina místo toho předvádí propracovaný operační manuál zaměřený na trpělivost a maskování na úrovni autentizace.
Společnost Sygnia připisuje Operaci Highland skupině Velvet Ant s vysokou mírou jistoty a spojuje ji s cíli čínské státem sponzorované špionáže . Skupina se zaměřuje na velké organizace ve východní Asii, zejména na poskytovatele telekomunikačních služeb a kritickou infrastrukturu
.
Předchozí a souběžné kampaně poskytují další kontext. V jiném případě používala skupina Velvet Ant zastaralá zařízení F5 BIG-IP jako proxy pro řízení a ovládání (C2) po dobu nejméně tří let, než vyšetřování Sygnia tuto aktivitu odhalilo . Skupina byla rovněž pozorována při nasazování malwaru PlugX a ShadowPad během dřívějších průniků, což naznačuje širokou sadu nástrojů zahrnující jak vlastní, tak veřejně dostupné prostředky
.
Nejdůležitější lekcí z Operace Highland pro obranu je, že tradiční ochrana koncových bodů a změny hesel nestačí, pokud je samotný autentizační systém nedůvěryhodný.
Obránci by měli upřednostnit monitorování integrity souborů, které porovnává kryptografické hashe kritických systémových binárek – včetně /lib/security/pam_unix.so a binárek SSH démona – s ověřenými výchozími hodnotami, nejen metadata souborů. Zásadní je také centrální protokolování všech autentizačních událostí do neměnného, externího systému, protože útočník s dostatečným přístupem může s logy na daném počítači manipulovat. Vícefaktorová autentizace zůstává cennou bariérou, ale přímo nechrání proti zadním vrátkům v PAM službě, která autentizační kontroly zcela obchází.
Operace Highland ukazuje, že nejnebezpečnější forma perzistence nevypadá vůbec jako malware – vypadá jako přihlašovací výzva, které každý den důvěřujete.
Comments
0 comments