La investigación de Sygnia, denominada 'Operación Highland', reveló que Velvet Ant se ocultó en una red sensible y aislada durante casi una década, reemplazando los módulos pam unix.so y los binarios de OpenSSH de Lin... Las medidas estándar de respuesta a incidentes, como eliminar archivos, matar procesos y rotar c...

Create a landscape editorial hero image for this Studio Global article: What did Sygnia's forensic investigation of "Operation Highland" reveal about how the China-linked threat group Velvet Ant compromised and m. Article summary: ## Sygnia's "Operation Highland" Findings on Velvet Ant. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Discover the detailed forensic investigation by Sygnia into the sophisticated cyber attack by Velvet Ant on a major organization. The investigation confirmed the threat actor maint" source context "China-Nexus Threat Group 'Velvet Ant' Abuses F5 Load Balancers ..." Reference image 2: visual subject "Velvet Ant Activity Detection: China-Backed Cyber-Espionage Group Launches a Prolonged Attack Using Malware Deployed on the F5 BIG-IP Devices. The China-linked cyber-espionage gr
La firma de respuesta a incidentes Sygnia, con sede en Israel, ha publicado los resultados de una investigación denominada Operación Highland que expone una de las campañas de ciberespionaje más disciplinadas y longevas de los últimos tiempos. La actividad se atribuye con alta confianza a un grupo de amenazas vinculado a China al que Sygnia denomina Velvet Ant. La operación no se define por un novedoso 'zero-day', sino por una idea implacablemente simple: vivir dentro del software que decide quién puede iniciar sesión.
La red de la víctima no tenía conexión directa a internet y albergaba sistemas altamente sensibles. La línea de tiempo forense de Sygnia indica que los atacantes obtuvieron un punto de apoyo al menos desde 2016, lo que otorga al grupo un tiempo de permanencia en el entorno cercano a los diez años .
Punto de entrada inicial. La brecha probablemente comenzó a través de un dispositivo legado F5 BIG-IP, expuesto a internet y sin parches, que la organización no había retirado. Una vez que los atacantes tuvieron el control del dispositivo, lo usaron como punto de pivote para moverse hacia el interior, alcanzando finalmente el segmento interno aislado .
En lugar de instalar malware personalizado que los escáneres de archivos o la detección de endpoints podrían eventualmente detectar, Velvet Ant subvirtió la propia arquitectura de confianza del sistema operativo. En docenas de hosts, el grupo reemplazó sistemáticamente componentes centrales de autenticación de Linux —específicamente el módulo de autenticación conectable pam_unix.so y múltiples binarios de OpenSSH— con versiones 'troyanizadas' .
Esta sustitución proporcionaba dos capacidades desde un único implante:
/usr/share/awk/nullfile.awk. Esto permitió a Velvet Ant recopilar credenciales válidas de toda la base de usuarios sin generar ruido adicional por movimiento lateral Los manuales de respuesta a incidentes tradicionales no están diseñados para un enemigo que ha recompilado los binarios de inicio de sesión de tu sistema operativo. El informe de Sygnia deja claro por qué fallaron los primeros intentos de limpieza:
pam_unix.so y los binarios SSH alterados eran archivos legítimos del sistema en todos los sentidos, excepto en su lógica compilada El paso final de remediación de Sygnia fue inequívoco: la red requería una reconstrucción completa del sistema operativo de cada host afectado desde un medio de solo lectura que se supiera en buen estado. La eliminación selectiva de archivos o la recreación parcial de imágenes fue insuficiente .
El éxito de Velvet Ant no se basa en cadenas de ataque exóticas. En cambio, el grupo demuestra un libro de jugadas operativo maduro centrado en la paciencia y el camuflaje a nivel de autenticación.
Sygnia atribuye la Operación Highland a Velvet Ant con alta confianza y vincula al grupo con objetivos de espionaje patrocinados por el estado chino . El grupo se centra en grandes organizaciones de Asia Oriental, en particular proveedores de telecomunicaciones e infraestructuras críticas
.
Campañas anteriores y paralelas proporcionan un contexto adicional. En un caso separado, Velvet Ant utilizó dispositivos F5 BIG-IP heredados como proxies de comando y control (C2) durante al menos tres años antes de que la investigación de Sygnia descubriera la actividad . También se ha observado al grupo desplegando el malware PlugX y ShadowPad durante intrusiones anteriores, lo que indica un amplio conjunto de herramientas que abarca tanto capacidades personalizadas como disponibles públicamente
.
La lección de defensa más importante de la Operación Highland es que la protección de endpoints tradicional y la rotación de credenciales no son suficientes cuando la propia pila de autenticación no es confiable.
Los defensores deben priorizar la monitorización de la integridad de los archivos que compare los hashes criptográficos de los binarios críticos del sistema —incluyendo /lib/security/pam_unix.so y los binarios del demonio SSH— con líneas base en buen estado, y no solo los metadatos de los archivos. Registrar todos los eventos de autenticación de forma centralizada en un sistema externo inmutable también es esencial, porque un atacante con suficiente acceso puede manipular los registros del host. La autenticación multifactor sigue siendo una barrera valiosa, pero no protege directamente contra un servicio PAM con puerta trasera que elude por completo las comprobaciones de autenticación.
La Operación Highland demuestra que la persistencia más peligrosa no se parece en nada al malware: se parece a la pantalla de inicio de sesión en la que confías todos los días.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
La investigación de Sygnia, denominada 'Operación Highland', reveló que Velvet Ant se ocultó en una red sensible y aislada durante casi una década, reemplazando los módulos pam unix.so y los binarios de OpenSSH de Lin...
La investigación de Sygnia, denominada 'Operación Highland', reveló que Velvet Ant se ocultó en una red sensible y aislada durante casi una década, reemplazando los módulos pam unix.so y los binarios de OpenSSH de Lin... Las medidas estándar de respuesta a incidentes, como eliminar archivos, matar procesos y rotar contraseñas, fueron ineficaces porque los binarios de autenticación manipulados parecían idénticos a los legítimos y conte...
La técnica del grupo prioriza una paciencia operativa extrema y la subversión de la capa de autenticación.