Sygnian Operaatio Highland tutkinta paljasti, että Kiinaan yhdistetty Velvet Ant ryhmä pysyi piilossa eristetyssä verkossa lähes vuosikymmenen korvaamalla Linuxin pam unix.so moduuleja ja OpenSSH binäärejä manipuloidu... Tavanomaiset torjuntatoimet, kuten haitallisten tiedostojen poisto, prosessien sammuttaminen ja...

Create a landscape editorial hero image for this Studio Global article: What did Sygnia's forensic investigation of "Operation Highland" reveal about how the China-linked threat group Velvet Ant compromised and m. Article summary: ## Sygnia's "Operation Highland" Findings on Velvet Ant. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Discover the detailed forensic investigation by Sygnia into the sophisticated cyber attack by Velvet Ant on a major organization. The investigation confirmed the threat actor maint" source context "China-Nexus Threat Group 'Velvet Ant' Abuses F5 Load Balancers ..." Reference image 2: visual subject "Velvet Ant Activity Detection: China-Backed Cyber-Espionage Group Launches a Prolonged Attack Using Malware Deployed on the F5 BIG-IP Devices. The China-linked cyber-espionage gr
Israelilainen tapahtumiin reagoiva Sygnia-tietoturvayhtiö on julkaissut Operaatio Highland -tutkinnan tulokset. Raportti paljastaa yhden kurinalaisimmista ja pitkäkestoisimmista kybervakoiluoperaatioista moneen vuoteen. Sygnia yhdistää toiminnan suurella varmuudella Kiinaan kytköksissä olevaan uhkaryhmään, jota se kutsuu nimellä Velvet Ant . Operaation teho ei perustu uusiin haavoittuvuuksiin, vaan häkellyttävän yksinkertaiseen ajatukseen: asennutaan sinne ohjelmistoon, joka päättää, kuka saa kirjautua sisään
.
Tutkinnan kohteena olleella verkolla ei ollut suoraa internetyhteyttä, ja siellä käsiteltiin erittäin arkaluontoisia tietoja. Sygnian oikeuslääketieteellinen aikajana osoittaa, että hyökkääjät saivat jalansijan verkossa viimeistään vuonna 2016, mikä tarkoittaa lähes kymmenen vuoden mittaista piileskelyaikaa .
Sisäänpääsy. Murtautuminen tapahtui todennäköisesti verkon reunalla sijainneen, päivittämättömän F5 BIG-IP -kuormantasauslaitteen kautta. Tämä vanhentunut laite oli jäänyt organisaation käyttöön, ja sen avulla hyökkääjät pääsivät etenemään verkossa aina ilmaraolla suojattuun sisäverkkoon asti .
Sen sijaan, että ryhmä olisi asentanut verkkoon haittaohjelmia, jotka virustorjunta voisi havaita, Velvet Ant valjasti käyttöönsä itse käyttöjärjestelmän luotetun arkkitehtuurin. Kymmenissä palvelimissa ryhmä korvasi järjestelmällisesti Linuxin keskeiset autentikointikomponentit – erityisesti pam_unix.so-todennusmoduulin (Pluggable Authentication Module) ja useita OpenSSH-binäärejä – manipuloiduilla versioilla .
Tämä vaihdos tarjosi kaksi toimintoa yhdellä istutteella:
/usr/share/awk/nullfile.awk. Näin Velvet Ant keräsi jatkuvasti toimivia tunnuksia ilman, että se aiheutti verkkoliikenteeseen turhaa hälyä Perinteiset tietoturvapoikkeamien torjuntaoppaat eivät ole rakennettu vihollista varten, joka on kääntänyt käyttöjärjestelmäsi kirjautumisohjelmiston uusiksi. Sygnian raportti tekee selväksi, miksi ensimmäiset puhdistusyritykset menivät pieleen:
pam_unix.so ja SSH-binäärit olivat kaikin puolin laillisia järjestelmätiedostoja – lukuun ottamatta niiden käännettyä logiikkaa Sygnian lopullinen korjausaskel oli yksiselitteinen: jokaisen saastuneen palvelimen käyttöjärjestelmä oli rakennettava kokonaan uudelleen tunnetusti puhtaalta, kirjoitussuojatulta medialta. Valikoiva tiedostojen poisto tai osittainen uudelleenasennus ei riittänyt .
Velvet Antin menestys ei perustu eksoottisiin hyökkäysketjuihin. Ryhmä osoittaa kypsää toimintamallia, joka nojaa kärsivällisyyteen ja naamioitumiseen autentikointikerrokseen.
Sygnia attribuoi Operaatio Highlandin suurella varmuudella Velvet Ant -ryhmälle ja yhdistää sen Kiinan valtiollisiin vakoilutavoitteisiin . Ryhmä keskittyy suuriin organisaatioihin Itä-Aasiassa, erityisesti tietoliikennealan toimijoihin ja kriittiseen infrastruktuuriin
.
Aiemmat ja rinnakkaiset kampanjat antavat lisäkontekstia. Erillisessä tapauksessa Velvet Ant käytti vanhentuneita F5 BIG-IP -laitteita etähallintapalveliminaan (Command & Control, C2) vähintään kolmen vuoden ajan ennen kuin Sygnian tutkimus paljasti toiminnan . Ryhmän on havaittu aiemmissa tunkeutumisissa hyödyntäneen myös PlugX- ja ShadowPad-haittaohjelmia, mikä kertoo laajasta työkalupakista, joka sisältää sekä räätälöityjä että julkisesti saatavilla olevia kyvykkyyksiä
.
Operaatio Highlandin tärkein oppi on se, etteivät perinteinen päätelaitesuojaus ja salasanojen vaihto riitä, kun itse autentikointipino on epäluotettava.
Puolustajien tulisi ensisijaisesti ottaa käyttöön tiedostojen eheyden valvonta, joka vertaa kriittisten järjestelmän binääritiedostojen – mukaan lukien /lib/security/pam_unix.so ja SSH-palvelimen binäärien – kryptografisia tiivisteitä (hash) tunnettuihin, puhtaisiin perustasoihin, ei pelkkiin metatietoihin. Kaikkien autentikointitapahtumien keskittäminen muuttamattomaan, ulkoiseen lokijärjestelmään on myös olennaista, sillä riittävät oikeudet omaava hyökkääjä voi peukaloida isäntäkoneen omia lokeja. Monivaiheinen tunnistautuminen (MFA) on arvokas suojamuuri, mutta se ei sellaisenaan suojaa manipuloidulta PAM-palvelulta, joka ohittaa kaikki varmennustarkastukset.
Operaatio Highland osoittaa, ettei vaarallisin pysyvyysmekanismi näytä lainkaan haittaohjelmalta – se näyttää siltä kirjautumisruudulta, johon luotat joka päivä.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sygnian Operaatio Highland tutkinta paljasti, että Kiinaan yhdistetty Velvet Ant ryhmä pysyi piilossa eristetyssä verkossa lähes vuosikymmenen korvaamalla Linuxin pam unix.so moduuleja ja OpenSSH binäärejä manipuloidu...
Sygnian Operaatio Highland tutkinta paljasti, että Kiinaan yhdistetty Velvet Ant ryhmä pysyi piilossa eristetyssä verkossa lähes vuosikymmenen korvaamalla Linuxin pam unix.so moduuleja ja OpenSSH binäärejä manipuloidu... Tavanomaiset torjuntatoimet, kuten haitallisten tiedostojen poisto, prosessien sammuttaminen ja salasanojen vaihto, osoittautuivat täysin hyödyttömiksi, koska manipuloidut autentikointitiedostot vaikuttivat metatiedoi...
Ryhmän toimintatapa perustuu äärimmäiseen kärsivällisyyteen ja käyttöjärjestelmän luotetun autentikointiarkkitehtuurin valjastamiseen.