pam_unix.soDenne ene endringen ga to kritiske muligheter:
/usr/share/awk/nullfile.awk. Dette tillot Velvet Ant å samle gyldig legitimasjon fra hele brukermassen uten å skape mer støy i nettverket Tradisjonelle oppskrifter for hendelseshåndtering er ikke bygget for en fiende som har rekompilert operativsystemets påloggingsfiler. Sygnias rapport tydeliggjør hvorfor de første oppryddingsforsøkene slo feil:
pam_unix.so- og SSH-filene var legitime systemfiler på alle måter unntatt i sin kompilerte logikk Sygnias endelige anbefaling var entydig: nettverket krevde en fullstendig gjenoppbygging av operativsystemet på hver eneste berørte maskin fra kjente, gode og skrivebeskyttede medier. Selektiv filsletting eller delvis gjenoppretting var utilstrekkelig .
Velvet Ants suksess er ikke avhengig av eksotiske angrepskjeder. I stedet viser gruppen et modent operasjonelt rammeverk fokusert på tålmodighet og kamuflasje i autentiseringslaget.
Sygnia attribuerer Operasjon Highland til Velvet Ant med høy grad av sikkerhet og knytter gruppen til kinesiske, statssponsede spionasjemål . Gruppen fokuserer på store organisasjoner i Øst-Asia, særlig telekomleverandører og kritisk infrastruktur
.
Tidligere og parallelle kampanjer gir ytterligere kontekst. I en separat sak brukte Velvet Ant gamle F5 BIG-IP-apparater som kommando-og-kontroll-proxyer (C2) i minst tre år før Sygnias etterforskning avdekket aktiviteten . Gruppen er også observert i å utplassere skadevaren PlugX og ShadowPad under tidligere inntog, noe som indikerer en bred verktøykasse som spenner over både skreddersydde og offentlig tilgjengelige kapabiliteter
.
Den viktigste forsvarslærdommen fra Operasjon Highland er at tradisjonell endepunktsbeskyttelse og passordrotasjon ikke er nok når selve autentiseringsstakken er upålitelig.
Forsvarere bør prioritere filintegritetsovervåking som sammenligner kryptografiske hasher av kritiske systemfiler – inkludert /lib/security/pam_unix.so og SSH-daemon-binaryfiler – mot kjente, gode grunnlinjer, og ikke bare filmetadata. Å logge alle autentiseringshendelser sentralt til et uforanderlig, eksternt system er også essensielt, da en angriper med tilstrekkelig tilgang kan tukle med logger på maskinen. Flerfaktorautentisering er fortsatt en verdifull barriere, men beskytter ikke direkte mot en bakdør som omgår hele PAM-tjenesten og dens autentiseringssjekker.
Operasjon Highland viser at den farligste persistensen ikke ser ut som skadevare i det hele tatt – den ser ut som påloggingsvinduet du stoler på hver eneste dag.
Comments
0 comments