חקירת 'מבצע היילנד' של חברת Sygnia חשפה שקבוצת Velvet Ant, המשויכת לסין, נותרה נסתרת בתוך רשת קריטית ומנותקת אינטרנט במשך קרוב לעשור על ידי החלפת מודולי pam unix.so וקבצי OpenSSH ברכיבים נגועים [1] [2]. פעולות תגובה סטנדרטיות כמו מחיקת קבצים, עצירת תהליכים והחלפת סיסמאות היו חסרות תועלת לחלוטין, שכן קבצי האימות הנגו...

Create a landscape editorial hero image for this Studio Global article: What did Sygnia's forensic investigation of "Operation Highland" reveal about how the China-linked threat group Velvet Ant compromised and m. Article summary: ## Sygnia's "Operation Highland" Findings on Velvet Ant. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Discover the detailed forensic investigation by Sygnia into the sophisticated cyber attack by Velvet Ant on a major organization. The investigation confirmed the threat actor maint" source context "China-Nexus Threat Group 'Velvet Ant' Abuses F5 Load Balancers ..." Reference image 2: visual subject "Velvet Ant Activity Detection: China-Backed Cyber-Espionage Group Launches a Prolonged Attack Using Malware Deployed on the F5 BIG-IP Devices. The China-linked cyber-espionage gr
חברת התגובה לאירועי סייבר Sygnia, שמרכזה בישראל, פרסמה ממצאים מחקירה המכונה "מבצע היילנד" (Operation Highland), החושפת את אחד מקמפיינים הריגול הממושמעים וארוכי הטווח ביותר בזיכרון האחרון. הפעילות מיוחסת ברמת ודאות גבוהה לקבוצת איום המזוהה עם סין, אותה מכנה Sygnia בשם Velvet Ant. המבצע אינו מוגדר על ידי ניצול אפס-יום חדשני אחד, אלא על ידי רעיון פשוט וחסר רחמים: לחיות בתוך התוכנה שקובעת למי מותר להתחבר.
רשת הקורבן לא הייתה מחוברת ישירות לאינטרנט ואיכלסה מערכות רגישות ביותר. ציר הזמן הפורנזי של Sygnia מצביע על כך שהתוקפים השיגו דריסת רגל לפחות החל משנת 2016, מה שהעניק לקבוצה כמעט עשור של שהייה סמויה בתוך הסביבה .
נקודת הכניסה הראשונית. הפרצה החלה ככל הנראה דרך מכשיר F5 BIG-IP ישן וחשוף לאינטרנט, שהארגון לא הספיק להחליף. ברגע שהתוקפים השיגו שליטה על המכשיר, הם השתמשו בו כנקודת ציר כדי לנוע עמוק יותר פנימה – ולבסוף להגיע למקטע הפנימי המנותק לחלוטין מהרשת החיצונית .
במקום להפיל תוכנה זדונית ייעודית שסורקי קבצים או מערכות הגנת קצה עלולים לזהות בסופו של דבר, Velvet Ant חתרה תחת ארכיטקטורת האמון של מערכת ההפעלה עצמה. על פני עשרות שרתים, הקבוצה החליפה באופן שיטתי רכיבי אימות לינוקס מרכזיים – באופן ספציפי, את המודול pam_unix.so (האחראי על בדיקת סיסמאות) ומספר קבצים בינאריים של OpenSSH – בגרסאות נגועות שהוחדרה להן דלת אחורית .
החלפה זו סיפקה שתי יכולות עיקריות משתל יחיד:
/usr/share/awk/nullfile.awk. זה איפשר ל-Velvet Ant לאסוף אישורי גישה תקפים של כלל המשתמשים בארגון מבלי ליצור רעש תקשורתי נוסף שיעיד על תנועה צידית נהלי תגובת אירועים מסורתיים לא בנויים להתמודדות עם אויב שהדר מחדש את קבצי ההתחברות של מערכת ההפעלה שלך. הדו"ח של Sygnia מבהיר מדוע ניסיונות הניקוי הראשונים נכשלו:
pam_unix.so וה-SSH הנגועים היו קבצי מערכת לגיטימיים לכל דבר, למעט הלוגיקה המהודרת שלהם שלב התיקון האולטימטיבי של Sygnia היה חד-משמעי: הרשת דרשה בנייה מחדש מלאה של מערכת ההפעלה בכל שרת נגוע, ממדיה לקריאה בלבד שידועה כנקייה. הסרה סלקטיבית של קבצים או בנייה חלקית מחדש לא הספיקו .
הצלחתה של Velvet Ant אינה נשענת על שרשראות תקיפה אקזוטיות. במקום זאת, הקבוצה מפגינה ספר הפעלה מבצעי בוגר המתמקד בסבלנות והסוואה בתוך שכבת האימות.
Sygnia מייחסת את מבצע היילנד ל-Velvet Ant ברמת ודאות גבוהה, ומקשרת את הקבוצה למטרות ריגול בחסות מדינת סין . הקבוצה מתמקדת בארגונים גדולים במזרח אסיה, במיוחד ספקי טלקומוניקציה ותשתיות קריטיות
.
קמפיינים קודמים ומקבילים מספקים הקשר נוסף. במקרה נפרד, Velvet Ant השתמשה במכשירי F5 BIG-IP ישנים כמתווכי Command-and-Control (C2) למשך שלוש שנים לפחות לפני שחקירת Sygnia חשפה את הפעילות . הקבוצה גם נצפתה מפיצה תוכנות זדוניות כמו PlugX ו-ShadowPad במהלך חדירות מוקדמות יותר, מה שמצביע על ארגז כלים רחב הכולל יכולות מותאמות אישית לצד יכולות זמינות לציבור
.
לקח ההגנה החשוב ביותר ממבצע היילנד הוא שהגנת קצה מסורתית והחלפת אישורים אינן מספיקות כאשר מנגנון האימות עצמו אינו אמין.
צוותי הגנה חייבים לתת עדיפות לניטור שלמות קבצים המשווה גיבובים קריפטוגרפיים (hashes) של קבצים בינאריים קריטיים – כולל /lib/security/pam_unix.so וקובצי שירות SSH – מול בסיס ייחוס נקי וידוע, ולא רק להסתמך על מטא-דאטה של הקובץ. תיעוד כל אירועי האימות באופן מרכזי למערכת חיצונית שאינה ניתנת לשינוי חיוני גם הוא, שכן תוקף בעל הרשאות מספקות יכול לחבל בלוגים הנמצאים על השרת עצמו. אימות רב-שלבי נותר מחסום חשוב, אך הוא אינו מגן ישירות מפני שירות PAM נגוע שעוקף לחלוטין את בדיקות האימות.
מבצע היילנד מראה שההתמדה המסוכנת ביותר כלל אינה נראית כמו נוזקה – היא נראית בדיוק כמו חלון ההתחברות שאתם סומכים עליו מדי יום.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
חקירת 'מבצע היילנד' של חברת Sygnia חשפה שקבוצת Velvet Ant, המשויכת לסין, נותרה נסתרת בתוך רשת קריטית ומנותקת אינטרנט במשך קרוב לעשור על ידי החלפת מודולי pam unix.so וקבצי OpenSSH ברכיבים נגועים [1] [2].
חקירת 'מבצע היילנד' של חברת Sygnia חשפה שקבוצת Velvet Ant, המשויכת לסין, נותרה נסתרת בתוך רשת קריטית ומנותקת אינטרנט במשך קרוב לעשור על ידי החלפת מודולי pam unix.so וקבצי OpenSSH ברכיבים נגועים [1] [2]. פעולות תגובה סטנדרטיות כמו מחיקת קבצים, עצירת תהליכים והחלפת סיסמאות היו חסרות תועלת לחלוטין, שכן קבצי האימות הנגועים נראו זהים לחלוטין לקבצים הלגיטימיים מבחינת השם, הנתיב והמטא דאטה [1] [2].
שיטת הפעולה של הקבוצה מתאפיינת בסבלנות מבצעית יוצאת דופן ובהתמקדות בחבלה במנגנון האימות עצמו.