Sygnia'nın 'Operation Highland' araştırması, Çin bağlantılı Velvet Ant grubunun, Linux pam unix.so modüllerini ve OpenSSH ikili dosyalarını değiştirerek hava boşluklu hassas bir ağda neredeyse on yıl boyunca gizli kal... Dosya silme, süreç sonlandırma ve şifre sıfırlama gibi standart müdahale önlemleri tamamen etkis...

Create a landscape editorial hero image for this Studio Global article: What did Sygnia's forensic investigation of "Operation Highland" reveal about how the China-linked threat group Velvet Ant compromised and m. Article summary: ## Sygnia's "Operation Highland" Findings on Velvet Ant. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Discover the detailed forensic investigation by Sygnia into the sophisticated cyber attack by Velvet Ant on a major organization. The investigation confirmed the threat actor maint" source context "China-Nexus Threat Group 'Velvet Ant' Abuses F5 Load Balancers ..." Reference image 2: visual subject "Velvet Ant Activity Detection: China-Backed Cyber-Espionage Group Launches a Prolonged Attack Using Malware Deployed on the F5 BIG-IP Devices. The China-linked cyber-espionage gr
İsrail merkezli olay müdahale firması Sygnia, 'Operation Highland' adlı bir soruşturmanın bulgularını yayınladı. Bu bulgular, yakın dönemin en disiplinli ve uzun süreli siber casusluk kampanyalarından birini gün yüzüne çıkarıyor. Faaliyet, Sygnia'nın Velvet Ant olarak takip ettiği, Çin bağlantılı olduğu yüksek güvenilirlikle değerlendirilen bir tehdit grubuna atfediliyor . Operasyonu sıra dışı kılan şey, yeni bir sıfırıncı gün açığı değil, amansızca basit bir fikir: kimin oturum açacağına karar veren yazılımın içinde yaşamak.
Hedef ağın doğrudan internet bağlantısı yoktu ve son derece hassas sistemleri barındırıyordu. Sygnia'nın adli bilişim zaman çizelgesi, saldırganların en azından 2016 yılına kadar uzanan bir süredir ağda bir dayanak noktası elde ettiğini gösteriyor; bu da gruba ortamın içinde on yıla yakın bir 'ikamet süresi' sağladı .
İlk giriş noktası. Sızma, büyük olasılıkla kurumun halen kullanımdan kaldırmadığı, güncelleme almamış eski bir F5 BIG-IP cihazı üzerinden başladı. Saldırganlar bu cihazın kontrolünü ele geçirdikten sonra, onu daha derinlere inmek için bir köprü olarak kullandılar ve nihayetinde hava boşluklu (air-gapped) iç ağ bölümüne ulaştılar .
Saldırganlar, dosya tarayıcılarının veya uç nokta tespit sistemlerinin er ya da geç yakalayabileceği özel bir kötü amaçlı yazılım bırakmak yerine, işletim sisteminin kendi güven mimarisini altüst etti. Grup, onlarca bilgisayarda temel Linux kimlik doğrulama bileşenlerini — özellikle pam_unix.so takılabilir kimlik doğrulama modülünü (PAM) ve birden fazla OpenSSH ikili dosyasını — trojanize edilmiş (içine zararlı kod eklenmiş) sürümleriyle sistematik olarak değiştirdi .
Bu değişiklik, tek bir implant ile iki kritik yetenek sağlıyordu:
/usr/share/awk/nullfile.awk konumundaki gizli bir dosyaya yazılıyordu. Bu, Velvet Ant'in ağda ekstra bir yayılma gürültüsü çıkarmadan tüm kullanıcı tabanındaki geçerli kimlik bilgilerini toplamasına olanak tanıdı Geleneksel olay müdahale kılavuzları, işletim sisteminizin oturum açma ikili dosyalarını yeniden derlemiş bir düşmana göre tasarlanmamıştır. Sygnia'nın raporu, ilk birkaç temizlik girişiminin neden başarısız olduğunu net bir şekilde açıklıyor:
pam_unix.so ve SSH ikili dosyaları, derlenmiş mantıkları dışında her anlamda meşru sistem dosyalarıydı Sygnia'nın nihai iyileştirme adımı tavizsizdi: ağdaki etkilenen her bilgisayarın, okunabilir ve güvenli olduğu bilinen bir medyadan işletim sisteminin tamamen yeniden inşa edilmesi gerekiyordu. Seçici dosya silme veya kısmi disk görüntüsü geri yükleme yetersiz kaldı .
Velvet Ant'in başarısı, egzotik saldırı zincirlerine dayanmıyor. Bunun yerine grup, sabır ve kimlik doğrulama katmanında kamuflaj üzerine odaklanmış olgun bir operasyonel kılavuz sergiliyor.
Sygnia, Operation Highland'i yüksek güvenilirlikle Velvet Ant'e atfediyor ve grubu Çin devleti destekli casusluk hedefleriyle ilişkilendiriyor . Grup, Doğu Asya'daki büyük kuruluşlara, özellikle telekomünikasyon sağlayıcılarına ve kritik altyapıya odaklanıyor
.
Önceki ve paralel kampanyalar ek bağlam sağlıyor. Ayrı bir vakada, Velvet Ant, Sygnia'nın soruşturması faaliyeti ortaya çıkarana kadar en az üç yıl boyunca eski F5 BIG-IP cihazlarını komuta ve kontrol (C2) proxy'si olarak kullandı . Grup ayrıca daha önceki sızmalarda PlugX ve ShadowPad kötü amaçlı yazılımlarını kullanırken gözlemlendi; bu da hem özel hem de halka açık yetenekleri kapsayan geniş bir alet çantasına işaret ediyor
.
Operation Highland'den çıkarılacak en önemli savunma dersi, kimlik doğrulama yığınının kendisi güvenilmez olduğunda, geleneksel uç nokta korumasının ve kimlik bilgisi rotasyonunun yeterli olmadığıdır.
Savunma ekipleri, yalnızca dosya üst verisini değil, /lib/security/pam_unix.so ve SSH sunucu ikili dosyaları dahil olmak üzere kritik sistem ikili dosyalarının kriptografik karmalarını, güvenli ve bilinen temel durumlarla karşılaştıran dosya bütünlüğü izlemeye öncelik vermelidir. Tüm kimlik doğrulama olaylarını merkezi, değiştirilemez ve harici bir sisteme kaydetmek de çok önemlidir, çünkü yeterli erişime sahip bir saldırgan ana bilgisayar üzerindeki kayıtları değiştirebilir. Çok faktörlü kimlik doğrulama (MFA) değerli bir bariyer olmaya devam etmektedir, ancak kimlik doğrulama kontrollerini tamamen atlayan bir arka kapılı PAM servisine karşı doğrudan koruma sağlamaz.
Operation Highland, en tehlikeli kalıcılığın bir kötü amaçlı yazılım gibi görünmediğini gösteriyor; her gün güvendiğiniz oturum açma istemi gibi görünüyor.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sygnia'nın 'Operation Highland' araştırması, Çin bağlantılı Velvet Ant grubunun, Linux pam unix.so modüllerini ve OpenSSH ikili dosyalarını değiştirerek hava boşluklu hassas bir ağda neredeyse on yıl boyunca gizli kal...
Sygnia'nın 'Operation Highland' araştırması, Çin bağlantılı Velvet Ant grubunun, Linux pam unix.so modüllerini ve OpenSSH ikili dosyalarını değiştirerek hava boşluklu hassas bir ağda neredeyse on yıl boyunca gizli kal... Dosya silme, süreç sonlandırma ve şifre sıfırlama gibi standart müdahale önlemleri tamamen etkisiz kaldı; çünkü trojanize edilmiş kimlik doğrulama dosyaları, meşru olanlarla aynı görünüyordu ve içlerine sabit kodlanmı...
Grubun taktikleri, teknik yenilikten ziyade aşırı operasyonel sabır ve kimlik doğrulama katmanını hedef almaya dayanıyor.