Siasatan Operasi Highland Sygnia mendapati kumpulan China Velvet Ant kekal tersembunyi dalam rangkaian sensitif terasing udara selama hampir sedekad dengan menggantikan modul pam unix.so Linux dan binari OpenSSH. Langkah tindak balas insiden standard seperti memadam fail, menghentikan proses, dan menukar kata laluan...

Create a landscape editorial hero image for this Studio Global article: What did Sygnia's forensic investigation of "Operation Highland" reveal about how the China-linked threat group Velvet Ant compromised and m. Article summary: ## Sygnia's "Operation Highland" Findings on Velvet Ant. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Discover the detailed forensic investigation by Sygnia into the sophisticated cyber attack by Velvet Ant on a major organization. The investigation confirmed the threat actor maint" source context "China-Nexus Threat Group 'Velvet Ant' Abuses F5 Load Balancers ..." Reference image 2: visual subject "Velvet Ant Activity Detection: China-Backed Cyber-Espionage Group Launches a Prolonged Attack Using Malware Deployed on the F5 BIG-IP Devices. The China-linked cyber-espionage gr
Firma tindak balas insiden yang berpangkalan di Israel, Sygnia, telah menerbitkan penemuan daripada satu siasatan yang digelar Operasi Highland. Ia mendedahkan salah satu kempen pengintipan siber yang paling berdisiplin dan paling lama bertahan dalam ingatan terkini. Aktiviti ini dikaitkan dengan keyakinan tinggi kepada kumpulan ancaman berhubung China yang dikesan oleh Sygnia sebagai Velvet Ant. Operasi ini tidak ditakrifkan oleh satu kelemahan zero-day yang baru, tetapi oleh idea yang sangat mudah: hidup dalam perisian yang memutuskan siapa yang boleh log masuk.
Rangkaian mangsa tidak mempunyai sambungan internet terus dan menempatkan sistem yang sangat sensitif. Garis masa forensik Sygnia menunjukkan penyerang mendapat akses sekurang-kurangnya sejak 2016, memberikan kumpulan ini masa pencerobohan hampir sepuluh tahun di dalam persekitaran tersebut .
Titik kemasukan awal. Pencerobohan mungkin bermula melalui peranti warisan F5 BIG-IP yang tidak ditampal dan terdedah kepada internet, yang tidak dilupuskan oleh organisasi. Setelah penyerang mengawal peranti itu, mereka menggunakannya sebagai titik pivot untuk bergerak lebih dalam — akhirnya mencapai segmen dalaman yang terasing udara .
Daripada menjatuhkan perisian hasad tersuai yang mungkin dikesan oleh pengimbas fail atau pengesanan titik akhir, Velvet Ant menumbangkan seni bina kepercayaan sistem operasi itu sendiri. Merentasi puluhan hos, kumpulan ini secara sistematik menggantikan komponen pengesahan teras Linux — khususnya modul pengesahan pluggable pam_unix.so dan pelbagai binari OpenSSH — dengan versi trojan .
Penggantian ini menyediakan dua keupayaan daripada satu implan tunggal:
/usr/share/awk/nullfile.awk. Ini membolehkan Velvet Ant mengumpul kelayakan yang sah merentasi keseluruhan pangkalan pengguna tanpa bising pergerakan lateral tambahan Buku panduan tindak balas insiden tradisional tidak dibina untuk musuh yang telah mengkompil semula binari log masuk sistem operasi anda. Laporan Sygnia menjelaskan mengapa beberapa percubaan pembersihan pertama gagal:
pam_unix.so dan binari SSH adalah fail sistem yang sah dalam semua segi kecuali logik terkompilnya Langkah pemulihan muktamad Sygnia adalah jelas: rangkaian tersebut memerlukan pembinaan semula sistem operasi penuh setiap hos yang terjejas daripada media hanya-baca yang diketahui baik. Penyingkiran fail terpilih atau pengimejan semula separa adalah tidak mencukupi .
Kejayaan Velvet Ant tidak bergantung pada rantaian serangan eksotik. Sebaliknya, kumpulan ini menunjukkan buku panduan operasi matang yang tertumpu pada kesabaran dan penyamaran lapisan pengesahan.
Sygnia mengaitkan Operasi Highland kepada Velvet Ant dengan keyakinan tinggi dan menghubungkan kumpulan ini kepada objektif pengintipan tajaan kerajaan China . Kumpulan ini tertumpu pada organisasi besar di Asia Timur, terutamanya penyedia telekomunikasi dan infrastruktur kritikal
.
Kempen sebelum dan selari menyediakan konteks tambahan. Dalam kes berasingan, Velvet Ant menggunakan peranti warisan F5 BIG-IP sebagai proksi perintah dan kawalan (C2) selama sekurang-kurangnya tiga tahun sebelum siasatan Sygnia mendedahkan aktiviti tersebut . Kumpulan ini juga telah diperhatikan menggunakan perisian hasad PlugX dan ShadowPad semasa pencerobohan terdahulu, menunjukkan kotak alat luas yang merangkumi kedua-dua keupayaan tersuai dan tersedia secara umum
.
Pengajaran pertahanan paling penting dari Operasi Highland adalah bahawa perlindungan titik akhir tradisional dan penggiliran kelayakan tidak mencukupi apabila timbunan pengesahan itu sendiri tidak boleh dipercayai.
Pasukan pertahanan harus mengutamakan pemantauan integriti fail yang membandingkan cincangan kriptografi binari sistem kritikal — termasuk /lib/security/pam_unix.so dan binari daemon SSH — berbanding garis dasar yang diketahui baik, bukan hanya metadata fail. Log semua acara pengesahan secara berpusat ke sistem luaran yang tidak boleh diubah juga penting, kerana penyerang dengan akses yang mencukupi boleh mengganggu log pada hos. Pengesahan pelbagai faktor kekal sebagai halangan berharga, tetapi ia tidak secara langsung melindungi terhadap perkhidmatan PAM pintu belakang yang memintas sepenuhnya pemeriksaan pengesahan.
Operasi Highland menunjukkan bahawa kegigihan yang paling berbahaya tidak kelihatan seperti perisian hasad langsung — ia kelihatan seperti promp log masuk yang anda percayai setiap hari.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Siasatan Operasi Highland Sygnia mendapati kumpulan China Velvet Ant kekal tersembunyi dalam rangkaian sensitif terasing udara selama hampir sedekad dengan menggantikan modul pam unix.so Linux dan binari OpenSSH.
Siasatan Operasi Highland Sygnia mendapati kumpulan China Velvet Ant kekal tersembunyi dalam rangkaian sensitif terasing udara selama hampir sedekad dengan menggantikan modul pam unix.so Linux dan binari OpenSSH. Langkah tindak balas insiden standard seperti memadam fail, menghentikan proses, dan menukar kata laluan terbukti tidak berkesan sama sekali kerana binari pengesahan trojan kelihatan serupa dengan yang sah dari segi m...
Taktik kumpulan ini mengutamakan kesabaran operasi melampau dan subversi lapisan pengesahan berbanding kebaharuan teknikal, menjadikannya kritikal untuk pasukan pertahanan menguatkuasakan pemantauan integriti fail pad...