החלפה זו סיפקה שתי יכולות עיקריות משתל יחיד:
/usr/share/awk/nullfile.awk. זה איפשר ל-Velvet Ant לאסוף אישורי גישה תקפים של כלל המשתמשים בארגון מבלי ליצור רעש תקשורתי נוסף שיעיד על תנועה צידית נהלי תגובת אירועים מסורתיים לא בנויים להתמודדות עם אויב שהדר מחדש את קבצי ההתחברות של מערכת ההפעלה שלך. הדו"ח של Sygnia מבהיר מדוע ניסיונות הניקוי הראשונים נכשלו:
pam_unix.so וה-SSH הנגועים היו קבצי מערכת לגיטימיים לכל דבר, למעט הלוגיקה המהודרת שלהם שלב התיקון האולטימטיבי של Sygnia היה חד-משמעי: הרשת דרשה בנייה מחדש מלאה של מערכת ההפעלה בכל שרת נגוע, ממדיה לקריאה בלבד שידועה כנקייה. הסרה סלקטיבית של קבצים או בנייה חלקית מחדש לא הספיקו .
הצלחתה של Velvet Ant אינה נשענת על שרשראות תקיפה אקזוטיות. במקום זאת, הקבוצה מפגינה ספר הפעלה מבצעי בוגר המתמקד בסבלנות והסוואה בתוך שכבת האימות.
Sygnia מייחסת את מבצע היילנד ל-Velvet Ant ברמת ודאות גבוהה, ומקשרת את הקבוצה למטרות ריגול בחסות מדינת סין . הקבוצה מתמקדת בארגונים גדולים במזרח אסיה, במיוחד ספקי טלקומוניקציה ותשתיות קריטיות
.
קמפיינים קודמים ומקבילים מספקים הקשר נוסף. במקרה נפרד, Velvet Ant השתמשה במכשירי F5 BIG-IP ישנים כמתווכי Command-and-Control (C2) למשך שלוש שנים לפחות לפני שחקירת Sygnia חשפה את הפעילות . הקבוצה גם נצפתה מפיצה תוכנות זדוניות כמו PlugX ו-ShadowPad במהלך חדירות מוקדמות יותר, מה שמצביע על ארגז כלים רחב הכולל יכולות מותאמות אישית לצד יכולות זמינות לציבור
.
לקח ההגנה החשוב ביותר ממבצע היילנד הוא שהגנת קצה מסורתית והחלפת אישורים אינן מספיקות כאשר מנגנון האימות עצמו אינו אמין.
צוותי הגנה חייבים לתת עדיפות לניטור שלמות קבצים המשווה גיבובים קריפטוגרפיים (hashes) של קבצים בינאריים קריטיים – כולל /lib/security/pam_unix.so וקובצי שירות SSH – מול בסיס ייחוס נקי וידוע, ולא רק להסתמך על מטא-דאטה של הקובץ. תיעוד כל אירועי האימות באופן מרכזי למערכת חיצונית שאינה ניתנת לשינוי חיוני גם הוא, שכן תוקף בעל הרשאות מספקות יכול לחבל בלוגים הנמצאים על השרת עצמו. אימות רב-שלבי נותר מחסום חשוב, אך הוא אינו מגן ישירות מפני שירות PAM נגוע שעוקף לחלוטין את בדיקות האימות.
מבצע היילנד מראה שההתמדה המסוכנת ביותר כלל אינה נראית כמו נוזקה – היא נראית בדיוק כמו חלון ההתחברות שאתם סומכים עליו מדי יום.
Comments
0 comments