Hãng ứng phó sự cố Sygnia có trụ sở tại Israel vừa công bố phát hiện từ một cuộc điều tra mang tên Chiến dịch Highland, phơi bày một trong những chiến dịch gián điệp mạng có kỷ luật và dai dẳng nhất trong ký ức gần đây. Hoạt động này được quy kết với độ tin cậy cao cho nhóm đe dọa có liên hệ với Trung Quốc mà Sygnia đặt tên là Velvet Ant . Điểm đặc biệt của chiến dịch không nằm ở một lỗ hổng zero-day mới, mà ở một ý tưởng đơn giản đến mức đáng sợ: sống ngay bên trong phần mềm quyết định ai được phép đăng nhập
.
Mạng lưới nạn nhân không có kết nối internet trực tiếp và chứa các hệ thống cực kỳ nhạy cảm. Dòng thời gian pháp y của Sygnia chỉ ra rằng kẻ tấn công đã có được chỗ đứng ít nhất từ năm 2016, tức là thời gian ẩn náu lên tới gần mười năm bên trong môi trường này .
Điểm xâm nhập ban đầu. Vụ xâm phạm nhiều khả năng bắt đầu thông qua một thiết bị F5 BIG-IP đời cũ, chưa được vá lỗi và vẫn còn kết nối internet mà tổ chức chưa loại bỏ. BIG-IP là thiết bị mạng doanh nghiệp đa năng, thường đảm nhiệm vai trò cân bằng tải, tường lửa ứng dụng và quản lý lưu lượng truy cập. Sau khi kiểm soát được thiết bị này, những kẻ tấn công đã sử dụng nó như một bàn đạp để tiến sâu hơn — cuối cùng tiếp cận được phân đoạn mạng nội bộ biệt lập .
Thay vì thả mã độc tùy chỉnh mà các trình quét tệp hoặc giải pháp phát hiện điểm cuối có thể phát hiện, Velvet Ant đã lật đổ chính kiến trúc tin cậy của hệ điều hành. Trên hàng chục máy chủ, nhóm này đã thay thế một cách có hệ thống các thành phần xác thực cốt lõi của Linux — cụ thể là module xác thực pam_unix.so và các tệp nhị phân của OpenSSH — bằng các phiên bản đã bị cài cửa hậu .
Việc thay thế này cung cấp hai khả năng chỉ từ một lần cấy ghép duy nhất:
/usr/share/awk/nullfile.awk. Điều này cho phép Velvet Ant thu thập thông tin xác thực hợp lệ trên toàn bộ tập người dùng mà không tạo ra thêm bất kỳ tiếng ồn mạng nào từ việc di chuyển ngang Các quy trình ứng phó sự cố truyền thống không được xây dựng để đối phó với kẻ thù đã biên dịch lại các tệp nhị phân đăng nhập của hệ điều hành. Báo cáo của Sygnia làm rõ lý do vì sao nhiều nỗ lực dọn dẹp ban đầu đều thất bại:
pam_unix.so và SSH bị cài cửa hậu là các tệp hệ thống hợp lệ về mọi mặt, ngoại trừ logic đã bị biên dịch lại bên trong Bước khắc phục cuối cùng của Sygnia là không thể nhầm lẫn: toàn bộ mạng lưới cần được xây dựng lại hệ điều hành từ đầu cho mọi máy chủ bị ảnh hưởng, từ phương tiện chỉ đọc đã biết là sạch. Việc chỉ xóa tệp có chọn lọc hay tạo lại ảnh hệ thống một phần là không đủ .
Thành công của Velvet Ant không dựa vào các chuỗi tấn công ngoại lai. Thay vào đó, nhóm này thể hiện một cuốn sổ tay chiến thuật chín muồi, tập trung vào sự kiên nhẫn và khả năng ngụy trang ở tầng xác thực.
Sygnia quy kết Chiến dịch Highland cho Velvet Ant với độ tin cậy cao và liên kết nhóm này với các mục tiêu gián điệp được nhà nước Trung Quốc bảo trợ . Nhóm này tập trung vào các tổ chức lớn ở Đông Á, đặc biệt là các nhà cung cấp dịch vụ viễn thông và cơ sở hạ tầng trọng yếu
.
Các chiến dịch trước đây và song song cung cấp thêm bối cảnh. Trong một vụ việc riêng biệt, Velvet Ant đã sử dụng các thiết bị F5 BIG-IP đời cũ làm máy chủ điều khiển và kiểm soát (C2) trong ít nhất ba năm trước khi cuộc điều tra của Sygnia phát hiện ra hoạt động này . Nhóm này cũng đã bị quan sát thấy triển khai các mã độc PlugX và ShadowPad trong các vụ xâm nhập trước đó, cho thấy một bộ công cụ rộng bao gồm cả các khả năng tùy chỉnh và công khai
.
Bài học phòng thủ quan trọng nhất từ Chiến dịch Highland là: bảo vệ điểm cuối truyền thống và xoay vòng thông tin đăng nhập là không đủ khi chính ngăn xác thực không còn đáng tin cậy.
Các đội ngũ bảo mật nên ưu tiên giám sát toàn vẹn tệp, so sánh mã băm mật mã của các tệp nhị phân hệ thống trọng yếu — bao gồm /lib/security/pam_unix.so và các tệp nhị phân của trình nền SSH — với các đường cơ sở đã biết là sạch, thay vì chỉ kiểm tra siêu dữ liệu tệp. Việc ghi lại tất cả các sự kiện xác thực tập trung vào một hệ thống bên ngoài, bất biến cũng rất cần thiết, vì kẻ tấn công với đủ quyền truy cập có thể can thiệp vào nhật ký trên máy chủ. Xác thực đa yếu tố vẫn là một rào cản giá trị, nhưng nó không trực tiếp bảo vệ khỏi một dịch vụ PAM đã bị cài cửa hậu có khả năng bỏ qua hoàn toàn các bước kiểm tra xác thực.
Chiến dịch Highland cho thấy rằng sự hiện diện nguy hiểm nhất không hề giống mã độc — nó trông giống hệt như lời nhắc đăng nhập mà bạn tin tưởng mỗi ngày.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Cuộc điều tra của Sygnia phát hiện nhóm Velvet Ant đã ẩn náu trong một mạng lưới nhạy cảm, biệt lập gần một thập kỷ bằng cách thay thế các tệp tin hệ thống xác thực Linux như pam unix.so và OpenSSH.
Cuộc điều tra của Sygnia phát hiện nhóm Velvet Ant đã ẩn náu trong một mạng lưới nhạy cảm, biệt lập gần một thập kỷ bằng cách thay thế các tệp tin hệ thống xác thực Linux như pam unix.so và OpenSSH. Mọi biện pháp ứng phó sự cố tiêu chuẩn như xóa tệp, dừng tiến trình và đổi mật khẩu đều vô hiệu vì các tệp tin giả mạo trông y hệt bản gốc và chứa mật khẩu cứng giúp tin tặc luôn đăng nhập được.
Chiến thuật của nhóm này đề cao sự kiên nhẫn tột độ và khả năng ẩn mình trong chính hệ thống xác thực, đòi hỏi các đội ngũ bảo mật phải áp dụng giám sát toàn vẹn tệp ở cấp độ mã băm mật mã.