イスラエルのSygnia社による調査で、中国と関連する「ベルベット・アント」が、Linuxの認証モジュール(pam unix.so)とOpenSSHを改ざんし、物理的に隔離された重要ネットワークに約10年間潜伏していたことが判明した[1][2]。 ファイルの削除、プロセスの終了、全パスワードのリセットといった従来のインシデント対応策は、OSの正規ファイルと見分けがつかないほど精巧に偽装された改ざんバイナリに対しては全くの無力であり、完全なOS再インストールのみが有効な対策だった[1][2]。

Create a landscape editorial hero image for this Studio Global article: What did Sygnia's forensic investigation of "Operation Highland" reveal about how the China-linked threat group Velvet Ant compromised and m. Article summary: ## Sygnia's "Operation Highland" Findings on Velvet Ant. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Discover the detailed forensic investigation by Sygnia into the sophisticated cyber attack by Velvet Ant on a major organization. The investigation confirmed the threat actor maint" source context "China-Nexus Threat Group 'Velvet Ant' Abuses F5 Load Balancers ..." Reference image 2: visual subject "Velvet Ant Activity Detection: China-Backed Cyber-Espionage Group Launches a Prolonged Attack Using Malware Deployed on the F5 BIG-IP Devices. The China-linked cyber-espionage gr
イスラエルに拠点を置くインシデント対応企業Sygniaは、「オペレーション・ハイランド」と名付けられた調査の結果を公開しました。これは近年の事例の中でも、最も規律正しく、かつ巧妙なサイバー諜報活動の一つを暴くものです。この活動は、Sygniaが「ベルベット・アント」として追跡する中国と関連のある脅威グループによるものと、高い確度で評価されています 。この作戦を定義づけるのは、単一の革新的なゼロデイ攻撃ではなく、「誰がログインできるかを決定するソフトウェアの中に棲みつく」という、極めて単純明快な発想でした。
被害を受けたネットワークはインターネットに直接接続されておらず、機密性の高いシステムを多数抱えていました。Sygniaのフォレンジック調査による時系列分析では、攻撃者は少なくとも2016年にはすでに足場を確保しており、グループは環境内に10年近く潜伏していたことになります 。
最初の侵入口。侵入は、組織がまだ廃却していなかったインターネットに接続された、パッチ未適用の旧型F5 BIG-IPアプライアンスを経由して始まった可能性が高いと見られています。攻撃者はこの機器を制御下に置くと、それを踏み台にしてネットワークの深部へと侵入し、最終的にはエアギャップ化された内部セグメントにまで到達しました 。
ファイルスキャナーやエンドポイント検出が最終的に検知するようなカスタムマルウェアを仕掛けるのではなく、「ベルベット・アント」はOS自体の信頼の仕組みを転覆させました。グループは数十台のホストにわたり、Linuxの認証に関わる中核コンポーネント、具体的にはpam_unix.so(プラガブル認証モジュール)と複数のOpenSSHバイナリを、トロイの木馬化したバージョンに組織的に置き換えていたのです 。
このすり替えは、一つの埋め込みコードから二つの能力を提供しました。
/usr/share/awk/nullfile.awkという隠しファイルに書き込まれました。これにより、「ベルベット・アント」はネットワーク内を動き回るノイズを一切発生させることなく、有効な資格情報を収集し続けられました 従来のインシデント対応手順は、OSのログインに関わるバイナリを敵が再コンパイルしてしまった場合を想定していません。Sygniaのレポートは、最初の何度かの復旧作業がなぜ失敗したのかを明確に示しています。
pam_unix.soとSSHバイナリは、コンパイルされたロジック以外のあらゆる点で、正当なシステムファイルだったのです Sygniaが最終的に講じた修復措置は明確でした。影響を受けたすべてのホストを、改ざんされていないことが確認されている読み取り専用メディアから、OSごと完全に再構築する必要があったのです。ファイルの部分的な削除や部分的な再イメージングは不十分でした 。
「ベルベット・アント」の成功は、特異な攻撃チェーンに依存しているわけではありません。むしろ、このグループは忍耐強さと、認証層へのカモフラージュに重点を置いた、成熟した作戦手順を示しています。
Sygniaは、「オペレーション・ハイランド」を高い確度で「ベルベット・アント」によるものと特定し、このグループを中国の国家支援によるスパイ活動目的と結びつけています 。グループは、東アジアの大規模組織、特に通信事業者や重要インフラを標的にしています
。
過去や並行して行われたキャンペーンも、さらなる背景を提供しています。別の事例では、「ベルベット・アント」はSygniaの調査によって活動が明らかになるまで、少なくとも3年間、旧型のF5 BIG-IPアプライアンスを指令統制(C2)サーバーの代理として利用していました 。また、グループが過去の侵入でPlugXやShadowPadマルウェアを展開していたことも確認されており、カスタムメイドと公的に利用可能な能力の両方にまたがる幅広いツールキットを保持していることが示されています
。
「オペレーション・ハイランド」から得られる最も重要な防御の教訓は、認証スタックそのものが信頼できない場合、従来のエンドポイント保護や資格情報のローテーションだけでは不十分だということです。
防御側は、/lib/security/pam_unix.soやSSHデーモンバイナリなどの重要なシステムバイナリについて、ファイルのメタデータだけでなく、その暗号学的ハッシュを既知の良好なベースラインと比較するファイル完全性監視を最優先すべきです。また、すべての認証イベントを一元管理し、改ざん不可能な外部システムに記録することも不可欠です。十分なアクセス権を持つ攻撃者であれば、ホスト上のログを改ざんできるからです。多要素認証は依然として価値のある障壁ですが、認証チェックを完全に迂回するバックドア化されたPAMサービスに対しては、直接的な保護にはなりません。
「オペレーション・ハイランド」は、最も危険な永続化手法は、まるでマルウェアには見えず、皆が毎日信頼しているログインプロンプトそのもののように見えることを示しています。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
イスラエルのSygnia社による調査で、中国と関連する「ベルベット・アント」が、Linuxの認証モジュール(pam unix.so)とOpenSSHを改ざんし、物理的に隔離された重要ネットワークに約10年間潜伏していたことが判明した[1][2]。
イスラエルのSygnia社による調査で、中国と関連する「ベルベット・アント」が、Linuxの認証モジュール(pam unix.so)とOpenSSHを改ざんし、物理的に隔離された重要ネットワークに約10年間潜伏していたことが判明した[1][2]。 ファイルの削除、プロセスの終了、全パスワードのリセットといった従来のインシデント対応策は、OSの正規ファイルと見分けがつかないほど精巧に偽装された改ざんバイナリに対しては全くの無力であり、完全なOS再インストールのみが有効な対策だった[1][2]。
このグループの手口は技術的な新規性よりも、「認証基盤そのものの破壊」という発想と、何年も息を潜めて機会をうかがう「驚異的な作戦忍耐力」に特徴がある。このため防御側は、ファイルのメタデータではなく暗号学的ハッシュ値による整合性監視が不可欠となる[2]。