Perusahaan respons insiden asal Israel, Sygnia, telah menerbitkan temuan dari sebuah investigasi bertajuk Operasi Highland yang membongkar salah satu kampanye spionase siber paling disiplin dan terlama dalam ingatan kita. Aktivitas ini diatribusikan dengan keyakinan tinggi kepada kelompok ancaman terkait Tiongkok yang oleh Sygnia dinamai Velvet Ant. Operasi ini didefinisikan bukan oleh satu zero-day baru, melainkan oleh ide yang sangat sederhana: hidup di dalam perangkat lunak yang menentukan siapa yang boleh masuk.
Jaringan korban tidak memiliki koneksi internet langsung dan menampung sistem yang sangat sensitif. Tonggak forensik Sygnia menunjukkan para penyerang mendapatkan pijakan setidaknya sejak tahun 2016, memberikan kelompok tersebut waktu tinggal hampir sepuluh tahun di dalam lingkungan tersebut .
Titik masuk awal. Pelanggaran kemungkinan besar dimulai melalui perangkat F5 BIG-IP lawas yang tidak ditambal dan terhubung ke internet, yang belum dipensiunkan oleh organisasi. Setelah penyerang menguasai perangkat itu, mereka menggunakannya sebagai titik tumpu untuk bergerak lebih dalam — akhirnya mencapai segmen internal yang terisolasi dari internet .
Alih-alih menjatuhkan malware khusus yang mungkin akan ditandai oleh pemindai file atau deteksi titik akhir, Velvet Ant menyusupi arsitektur kepercayaan sistem operasi itu sendiri. Di puluhan host, kelompok ini secara sistematis mengganti komponen autentikasi inti Linux — khususnya modul autentikasi pluggable pam_unix.so dan beberapa binari OpenSSH — dengan versi yang telah dimodifikasi .
Substitusi ini memberikan dua kemampuan dari satu implan:
/usr/share/awk/nullfile.awk. Ini memungkinkan Velvet Ant mengumpulkan kredensial yang valid di seluruh basis pengguna tanpa menimbulkan kebisingan pergerakan lateral tambahan Buku pedoman respons insiden tradisional tidak dibangun untuk melawan musuh yang telah mengompilasi ulang binari login sistem operasi Anda. Laporan Sygnia menjelaskan mengapa beberapa upaya pembersihan pertama gagal:
pam_unix.so dan SSH yang telah dimodifikasi adalah file sistem yang sah dalam segala hal kecuali logika yang dikompilasi Langkah remediasi pamungkas Sygnia tidak ambigu: jaringan memerlukan pembangunan ulang sistem operasi penuh pada setiap host yang terpengaruh dari media yang diketahui baik dan bersifat read-only. Penghapusan file selektif atau reimaging parsial tidaklah cukup .
Keberhasilan Velvet Ant tidak bergantung pada rantai serangan yang eksotis. Sebaliknya, kelompok ini menunjukkan buku pedoman operasional matang yang berfokus pada kesabaran dan kamuflase lapisan autentikasi.
Sygnia mengatribusikan Operasi Highland kepada Velvet Ant dengan keyakinan tinggi dan menghubungkan kelompok ini dengan tujuan spionase yang disponsori negara Tiongkok . Kelompok ini berfokus pada organisasi besar di Asia Timur, khususnya penyedia telekomunikasi dan infrastruktur penting
.
Kampanye sebelumnya dan paralel memberikan konteks tambahan. Dalam sebuah kasus terpisah, Velvet Ant menggunakan perangkat F5 BIG-IP lawas sebagai proksi komando dan kendali (C2) setidaknya selama tiga tahun sebelum investigasi Sygnia mengungkap aktivitas tersebut . Kelompok ini juga telah teramati menggunakan malware PlugX dan ShadowPad selama intrusi sebelumnya, menunjukkan perangkat yang luas yang mencakup kemampuan khusus dan yang tersedia untuk umum
.
Pelajaran pertahanan paling penting dari Operasi Highland adalah bahwa perlindungan titik akhir tradisional dan rotasi kredensial tidaklah cukup ketika tumpukan autentikasi itu sendiri tidak dapat dipercaya.
Para pembela jaringan harus memprioritaskan pemantauan integritas file yang membandingkan hash kriptografis dari binari sistem penting — termasuk /lib/security/pam_unix.so dan binari daemon SSH — terhadap basis yang diketahui baik, bukan hanya metadata file. Mencatat semua peristiwa autentikasi secara terpusat ke sistem eksternal yang tidak dapat diubah juga esensial, karena penyerang dengan akses yang cukup dapat merusak log di host itu sendiri. Autentikasi multi-faktor tetap menjadi penghalang yang berharga, tetapi tidak secara langsung melindungi dari layanan PAM yang telah dimodifikasi untuk melewati pemeriksaan autentikasi sepenuhnya.
Operasi Highland menunjukkan bahwa persistensi paling berbahaya tidak terlihat seperti malware sama sekali — ia tampak seperti tampilan permintaan login yang Anda percayai setiap hari.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Investigasi Operasi Highland Sygnia menemukan kelompok terkait Tiongkok, Velvet Ant, bersembunyi di dalam jaringan sensitif dan terisolasi udara selama hampir satu dekade dengan mengganti modul pam unix.so dan binari...
Investigasi Operasi Highland Sygnia menemukan kelompok terkait Tiongkok, Velvet Ant, bersembunyi di dalam jaringan sensitif dan terisolasi udara selama hampir satu dekade dengan mengganti modul pam unix.so dan binari... Langkah respons insiden standar seperti menghapus file, menghentikan proses, dan merotasi kata sandi sama sekali tidak efektif karena binari autentikasi yang telah dimodifikasi tampak identik dengan versi asli dan ber...
Pola operasi kelompok ini mengutamakan kesabaran ekstrem dan penyusupan lapisan autentikasi di atas kebaruan teknis, membuat pemantauan integritas file berbasis hash kriptografis menjadi krusial bagi para pembela.