시그니아의 '오퍼레이션 하이랜드' 조사 결과, 중국 연계 그룹 벨벳 앤트가 망분리된 민감 네트워크에서 리눅스 pam unix.so 모듈과 OpenSSH 바이너리를 변조해 약 10년간 은밀히 상주했다. 파일 삭제, 프로세스 종료, 비밀번호 변경 등 기존 표준 사고 대응은 변조된 인증 바이너리가 원본과 완전히 동일하게 보이도록 위장됐기 때문에 전혀 효과가 없었다.

Create a landscape editorial hero image for this Studio Global article: What did Sygnia's forensic investigation of "Operation Highland" reveal about how the China-linked threat group Velvet Ant compromised and m. Article summary: ## Sygnia's "Operation Highland" Findings on Velvet Ant. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Discover the detailed forensic investigation by Sygnia into the sophisticated cyber attack by Velvet Ant on a major organization. The investigation confirmed the threat actor maint" source context "China-Nexus Threat Group 'Velvet Ant' Abuses F5 Load Balancers ..." Reference image 2: visual subject "Velvet Ant Activity Detection: China-Backed Cyber-Espionage Group Launches a Prolonged Attack Using Malware Deployed on the F5 BIG-IP Devices. The China-linked cyber-espionage gr
이스라엘에 본사를 둔 사고 대응 전문 기업 시그니아(Sygnia)가 '오퍼레이션 하이랜드(Operation Highland)'라고 명명된 조사 결과를 발표하며 최근 몇 년간 발견된 사이버 스파이 공작 중 가장 치밀하고 오래 지속된 캠페인의 실체를 낱낱이 공개했다. 이 활동은 시그니아가 ‘벨벳 앤트(Velvet Ant)’로 추적하는 중국 연계 위협 그룹의 소행으로 강력히 추정된다. 이 작전을 정의하는 것은 참신한 제로데이 공격 하나가 아니라, 더욱 근본적이고 무시무시한 아이디어다. 바로 누가 로그인할 수 있는지 결정하는 소프트웨어 자체를 멀웨어의 일부로 만드는 것이다.
피해 네트워크는 인터넷에 직접 연결되지 않은 망분리(에어갭) 환경으로, 매우 민감한 시스템을 보유하고 있었다. 시그니아의 포렌식 타임라인 분석에 따르면, 공격자들은 최소한 2016년 혹은 그 이전부터 내부에 침투하여 무려 10년 가까이 네트워크에 상주한 것으로 밝혀졌다 .
최초 진입로. 침투의 시작은 피해 조직이 폐기하지 않고 인터넷에 노출시켜 둔 구형 F5 BIG-IP 어플라이언스의 취약점을 악용하면서 시작됐다. 공격자들은 이 장비의 통제권을 확보한 후, 이를 교두보 삼아 내부로 더 깊숙이 파고들었으며, 결국 물리적으로 공중망과 분리된 내부 구역까지 도달하는 데 성공했다 .
벨벳 앤트는 파일 스캐너나 엔드포인트 탐지에 걸릴 만한 전형적인 멀웨어를 심는 대신, 운영체제 자체의 신뢰 아키텍처를 전복시켰다. 수십 대의 호스트에 걸쳐 이들은 핵심 리눅스 인증 구성 요소들—구체적으로는 pam_unix.so라는 이름의 PAM(Pluggable Authentication Module, 플러거블 인증 모듈) 과 여러 OpenSSH 바이너리들—의 감염되지 않은 원본 파일들을 악성으로 재컴파일된 변조본들로 조용히 대체했다 .
단 하나의 교체 행위로 이들은 두 가지 치명적인 능력을 손에 넣었다.
/usr/share/awk/nullfile.awk라는 은닉 파일에 꾸준히 기록됐다. 덕분에 벨벳 앤트는 소음을 일으키는 추가적인 내부 정찰 없이도 네트워크 전체의 유효한 크리덴셜을 지속적으로 수집할 수 있었다 전통적인 침해 사고 대응(IR) 플레이북은 적이 운영체제의 로그인 바이너리 자체를 재컴파일할 것이라고 상정하지 않는다. 시그니아 보고서는 왜 초기의 여러 차례 정화 시도가 보기 좋게 실패했는지 다음과 같이 명확히 지적한다.
pam_unix.so와 SSH 바이너리들은 컴파일된 로직만 다를 뿐, 시스템 입장에서는 엄연한 '합법 시스템 파일'이었기 때문이다 시그니아가 내린 최종적인 정화 방법은 단호했다. 감염된 모든 호스트의 네트워크는 검증된 읽기 전용 미디어로부터 운영체제를 완전히 재구축해야 했다. 파일 일부만 교체하거나 부분적으로 이미징하는 방식은 전혀 불충분했다 .
벨벳 앤트의 성공은 이국적인 공격 체인에 의존하지 않는다. 대신 인내, 그리고 인증 계층에 대한 집착이 만든 성숙한 작전 플레이북을 보여준다.
시그니아는 높은 신뢰도로 오퍼레이션 하이랜드를 벨벳 앤트의 소행으로 단정하며, 이 그룹을 중국 정부의 후원을 받는 스파이 활동 조직으로 연결 짓고 있다 . 이들은 주로 동아시아의 대규모 조직, 특히 통신사와 핵심 인프라를 표적으로 삼는다
.
이번 사건 이전과 병행된 캠페인들은 더 넓은 맥락을 제공한다. 별개의 사례에서 벨벳 앤트는 시그니아에 발각되기 전까지 적어도 3년 동안 구형 F5 BIG-IP 어플라이언스를 커맨드 앤 컨트롤(C2) 프록시로 악용한 것으로 밝혀졌다 . 또한 초기 침투 과정에서 PlugX나 ShadowPad 같은 멀웨어를 사용한 정황도 포착되어, 이들이 커스텀 공격 도구와 공개된 멀웨어를 가리지 않는 광범위한 툴킷을 운용함을 암시한다
.
오퍼레이션 하이랜드로부터 배울 수 있는 가장 중요한 방어 교훈은 인증 스택 자체를 신뢰할 수 없게 된 상태에서는 전통적인 엔드포인트 보호와 비밀번호 주기적 변경만으로는 턱없이 부족하다는 사실이다.
방어자들은 이제 단순 파일 메타데이터가 아닌 /lib/security/pam_unix.so나 SSH 데몬 바이너리 같은 핵심 시스템 바이너리들의 암호학적 해시(Cryptographic Hash) 를 신뢰된 베이스라인과 대조하는 파일 무결성 모니터링을 우선시해야 한다. 또한 모든 인증 이벤트를 외부의 불변 중앙 로그 시스템으로 남김없이 전송하는 것도 필수다. 충분한 접근 권한을 얻은 공격자는 호스트 내부의 로그를 마음대로 변조할 수 있기 때문이다. 다중 인증(MFA)은 여전히 강력한 장벽이지만, 인증 자체를 전면 우회해버리는 PAM 백도어 공격 자체에 대한 직접적인 해결책은 되지 못한다.
오퍼레이션 하이랜드는 가장 위험한 지속성 공격이 멀웨어처럼 보이지 않을 수 있으며, 오히려 우리가 매일같이 신뢰하는 바로 그 로그인 프롬프트처럼 보일 수 있음을 여실히 보여준다.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
시그니아의 '오퍼레이션 하이랜드' 조사 결과, 중국 연계 그룹 벨벳 앤트가 망분리된 민감 네트워크에서 리눅스 pam unix.so 모듈과 OpenSSH 바이너리를 변조해 약 10년간 은밀히 상주했다.
시그니아의 '오퍼레이션 하이랜드' 조사 결과, 중국 연계 그룹 벨벳 앤트가 망분리된 민감 네트워크에서 리눅스 pam unix.so 모듈과 OpenSSH 바이너리를 변조해 약 10년간 은밀히 상주했다. 파일 삭제, 프로세스 종료, 비밀번호 변경 등 기존 표준 사고 대응은 변조된 인증 바이너리가 원본과 완전히 동일하게 보이도록 위장됐기 때문에 전혀 효과가 없었다.
이들의 공격 기법은 기술적 신규성 대신 극단적인 인내와 인증 계층 자체의 신뢰를 전복시키는 것에 방점을 찍고 있어, 파일 무결성 모니터링을 반드시 암호학적 해시 수준으로 도입해야 한다는 교훈을 남겼다.