pam_unix.soこのすり替えは、一つの埋め込みコードから二つの能力を提供しました。
/usr/share/awk/nullfile.awkという隠しファイルに書き込まれました。これにより、「ベルベット・アント」はネットワーク内を動き回るノイズを一切発生させることなく、有効な資格情報を収集し続けられました 従来のインシデント対応手順は、OSのログインに関わるバイナリを敵が再コンパイルしてしまった場合を想定していません。Sygniaのレポートは、最初の何度かの復旧作業がなぜ失敗したのかを明確に示しています。
pam_unix.soとSSHバイナリは、コンパイルされたロジック以外のあらゆる点で、正当なシステムファイルだったのです Sygniaが最終的に講じた修復措置は明確でした。影響を受けたすべてのホストを、改ざんされていないことが確認されている読み取り専用メディアから、OSごと完全に再構築する必要があったのです。ファイルの部分的な削除や部分的な再イメージングは不十分でした 。
「ベルベット・アント」の成功は、特異な攻撃チェーンに依存しているわけではありません。むしろ、このグループは忍耐強さと、認証層へのカモフラージュに重点を置いた、成熟した作戦手順を示しています。
Sygniaは、「オペレーション・ハイランド」を高い確度で「ベルベット・アント」によるものと特定し、このグループを中国の国家支援によるスパイ活動目的と結びつけています 。グループは、東アジアの大規模組織、特に通信事業者や重要インフラを標的にしています
。
過去や並行して行われたキャンペーンも、さらなる背景を提供しています。別の事例では、「ベルベット・アント」はSygniaの調査によって活動が明らかになるまで、少なくとも3年間、旧型のF5 BIG-IPアプライアンスを指令統制(C2)サーバーの代理として利用していました 。また、グループが過去の侵入でPlugXやShadowPadマルウェアを展開していたことも確認されており、カスタムメイドと公的に利用可能な能力の両方にまたがる幅広いツールキットを保持していることが示されています
。
「オペレーション・ハイランド」から得られる最も重要な防御の教訓は、認証スタックそのものが信頼できない場合、従来のエンドポイント保護や資格情報のローテーションだけでは不十分だということです。
防御側は、/lib/security/pam_unix.soやSSHデーモンバイナリなどの重要なシステムバイナリについて、ファイルのメタデータだけでなく、その暗号学的ハッシュを既知の良好なベースラインと比較するファイル完全性監視を最優先すべきです。また、すべての認証イベントを一元管理し、改ざん不可能な外部システムに記録することも不可欠です。十分なアクセス権を持つ攻撃者であれば、ホスト上のログを改ざんできるからです。多要素認証は依然として価値のある障壁ですが、認証チェックを完全に迂回するバックドア化されたPAMサービスに対しては、直接的な保護にはなりません。
「オペレーション・ハイランド」は、最も危険な永続化手法は、まるでマルウェアには見えず、皆が毎日信頼しているログインプロンプトそのもののように見えることを示しています。
Comments
0 comments