Sygnia visar i Operation Highland hur gruppen Velvet Ant låg gömd i ett luftgapad nätverk i nästan tio år genom att byta ut Linux autentiseringsmoduler (pam unix.so) och OpenSSH binärer – inte genom traditionell skadl... Vanliga saneringsmetoder som att ta bort filer, döda processer och rotera lösenord var totalt ve...

Create a landscape editorial hero image for this Studio Global article: What did Sygnia's forensic investigation of "Operation Highland" reveal about how the China-linked threat group Velvet Ant compromised and m. Article summary: ## Sygnia's "Operation Highland" Findings on Velvet Ant. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Discover the detailed forensic investigation by Sygnia into the sophisticated cyber attack by Velvet Ant on a major organization. The investigation confirmed the threat actor maint" source context "China-Nexus Threat Group 'Velvet Ant' Abuses F5 Load Balancers ..." Reference image 2: visual subject "Velvet Ant Activity Detection: China-Backed Cyber-Espionage Group Launches a Prolonged Attack Using Malware Deployed on the F5 BIG-IP Devices. The China-linked cyber-espionage gr
Den Israel-baserade incidenthanteringsfirman Sygnia har publicerat resultaten från en utredning kallad Operation Highland – en av de mest disciplinerade och långvariga cyberspionagekampanjerna i modern tid. Aktiviteterna tillskrivs med hög säkerhet en Kina-kopplad hotgrupp som Sygnia spårar under namnet Velvet Ant . Operationen utmärker sig inte genom någon enskild, avancerad nolldagssårbarhet, utan genom en obevekligt enkel idé: att slå sig ner inuti den mjukvara som avgör vem som får logga in.
Det utsatta nätverket saknade direkt internetanslutning och innehöll mycket känsliga system. Sygnia forensiska tidslinje visar att angriparna fick ett första fotfäste senast 2016, vilket gav gruppen en närvarotid på närmare tio år innan den upptäcktes .
Den första ingången. Intrånget inleddes sannolikt via en internetuppkopplad, ouppdaterad äldre F5 BIG-IP-appliance (en typ av nätverksenhet för lastbalansering och brandvägg) som organisationen inte hade fasat ut. När angriparna väl kontrollerade denna enhet använde de den som en språngbräda för att ta sig djupare in i nätverket – och nådde till slut det luftgapade interna segmentet .
Istället för att plantera skräddarsydd skadlig kod som filskannrar eller endpoint-skydd så småningom kunde flagga, vände sig Velvet Ant mot operativsystemets egen tillitsarkitektur. På dussintals värddatorer ersatte gruppen systematiskt centrala Linux-komponenter för autentisering – specifikt den pluggbara autentiseringsmodulen pam_unix.so och flera OpenSSH-binärer – med manipulerade versioner .
Denna enda manipulation gav två kraftfulla funktioner:
/usr/share/awk/nullfile.awk. Detta gjorde att Velvet Ant kunde samla in giltiga inloggningsuppgifter från hela användarbasen utan att skapa ytterligare nätverksbrus Traditionella metoder för incidenthantering är inte byggda för en motståndare som har kompilerat om operativsystemets inloggningsbinärer. Sygnias rapport visar tydligt varför de första saneringsförsöken inte fungerade:
pam_unix.so- och SSH-binärerna var legitima systemfiler på alla sätt utom i sin kompilerade logik Sygnias slutgiltiga åtgärdssteg var entydigt: nätverket krävde en fullständig ombyggnad av operativsystemet på varje drabbad värddator från känt, skrivskyddat medium. Att selektivt ta bort filer eller delvis återställa system var inte tillräckligt .
Velvet Ants framgång bygger inte på exotiska attackkedjor. Istället uppvisar gruppen ett moget operativt spelsätt som fokuserar på tålamod och kamouflage i autentiseringslagret.
Sygnia tillskriver Operation Highland till Velvet Ant med hög säkerhet och kopplar gruppen till Kina-stödda spionagemål . Gruppen fokuserar på stora organisationer i Östasien, särskilt telekommunikationsföretag och kritisk infrastruktur
.
Tidigare och parallella kampanjer ger ytterligare sammanhang. I ett annat fall använde Velvet Ant äldre F5 BIG-IP-apparater som proxy för kommando- och kontrolltrafik i minst tre år innan Sygnias utredning upptäckte aktiviteten . Gruppen har också observerats använda skadlig programvara som PlugX och ShadowPad vid tidigare intrång, vilket indikerar en bred verktygslåda som spänner över både skräddarsydda och allmänt tillgängliga metoder
.
Den enskilt viktigaste försvarsläxan från Operation Highland är att traditionellt slutpunktsskydd och lösenordsrotation inte räcker när själva autentiseringsstacken är opålitlig.
Försvarare bör prioritera filintegritetsövervakning som jämför kryptografiska hashvärden för kritiska systembinärer – inklusive /lib/security/pam_unix.so och SSH-daemonens binärer – mot kända originalversioner, inte bara mot filmetadata. Att logga alla autentiseringshändelser centralt till ett externt, oföränderligt system är också avgörande, eftersom en angripare med tillräcklig åtkomst kan manipulera loggar på den lokala värddatorn. Multifaktorautentisering är fortfarande en värdefull barriär, men den skyddar inte direkt mot en manipulerad PAM-tjänst som helt kringgår autentiseringskontroller.
Operation Highland visar att den farligaste uthålligheten inte liknar skadlig kod alls – den ser ut som inloggningsprompten du litar på varje dag.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sygnia visar i Operation Highland hur gruppen Velvet Ant låg gömd i ett luftgapad nätverk i nästan tio år genom att byta ut Linux autentiseringsmoduler (pam unix.so) och OpenSSH binärer – inte genom traditionell skadl...
Sygnia visar i Operation Highland hur gruppen Velvet Ant låg gömd i ett luftgapad nätverk i nästan tio år genom att byta ut Linux autentiseringsmoduler (pam unix.so) och OpenSSH binärer – inte genom traditionell skadl... Vanliga saneringsmetoder som att ta bort filer, döda processer och rotera lösenord var totalt verkningslösa eftersom de manipulerade filerna såg identiska ut med legitima systemfiler och innehöll ett hårdkodat huvudlö...
Gruppens tillvägagångssätt präglas av extremt tålamod och en förmåga att gömma sig i själva autentiseringsinfrastrukturen, vilket ställer helt nya krav på försvararnas övervakning och integritetskontroller [1][2].