Sygnia嘅「高原行動」調查發現,與中國有關聯嘅Velvet Ant組織,透過更換Linux系統嘅pam unix.so模組同OpenSSH二進位檔案,繞過所有正常驗證,喺一個斷網嘅高度機密網絡入面,暗中潛伏咗接近十年咁耐。 標準嘅事故處理方法,例如刪除檔案、終止惡意程序同重置密碼,全部都無用。因為被木馬化嘅驗證二進位檔案,無論係檔名、路徑定係時間戳,都同真嘅系統檔案一模一樣,傳統檢查根本睇唔出。

Create a landscape editorial hero image for this Studio Global article: What did Sygnia's forensic investigation of "Operation Highland" reveal about how the China-linked threat group Velvet Ant compromised and m. Article summary: ## Sygnia's "Operation Highland" Findings on Velvet Ant. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "Discover the detailed forensic investigation by Sygnia into the sophisticated cyber attack by Velvet Ant on a major organization. The investigation confirmed the threat actor maint" source context "China-Nexus Threat Group 'Velvet Ant' Abuses F5 Load Balancers ..." Reference image 2: visual subject "Velvet Ant Activity Detection: China-Backed Cyber-Espionage Group Launches a Prolonged Attack Using Malware Deployed on the F5 BIG-IP Devices. The China-linked cyber-espionage gr
以色列資安事件應變公司Sygnia啱啱公布咗一份叫「高原行動」嘅調查報告,揭露咗近年其中一單最精密、部署時間最長嘅網絡間諜活動 。呢單嘢同一個Sygnia追蹤緊、代號叫「Velvet Ant」、有中國背景嘅黑客組織有好大關連。成個行動嘅核心,唔係用咩驚天動地嘅零日漏洞,而係一個簡單到不得了嘅概念:直接住喺決定邊個可以登入嘅軟件入面
。
受害者網絡冇直接連接互聯網,而且存放咗高度敏感嘅系統。Sygnia嘅鑑證時間線顯示,攻擊者最早喺2016年就已經攞到初步訪問權限,意味住佢哋喺目標網絡入面嘅潛伏時間長達差唔多十年 。
初始入侵點:入侵好大機會係由一部對外開放、未修補漏洞嘅舊款F5 BIG-IP裝置開始。呢部裝置本來早應該退役,但組織冇咁做。攻擊者一控制咗呢部裝置,就用佢做跳板,逐步滲透到更深層嘅內部網絡,最後甚至摸到入去完全冇連接互聯網嘅氣隙網絡區段 。
Velvet Ant冇投放嗰啲檔案掃描器同端點偵測會發現到嘅客製惡意軟件,而係選擇去顛覆作業系統自己嘅信任架構 。喺幾十部主機上面,佢哋有系統咁將Linux核心嘅驗證組件,換咗做木馬化版本。具體嚟講,就係
pam_unix.so 可插拔驗證模組同埋幾個OpenSSH執行檔 。
就係呢個簡單嘅替換動作,一個植入物就提供咗兩個功能:
/usr/share/awk/nullfile.awk 嘅隱蔽檔案入面。咁樣,Velvet Ant就可以唔使做額外嘅橫向移動動作(呢啲動作會產生網絡噪音),就收集晒全公司上下所有用戶嘅有效憑證 傳統嘅資安事故應變手冊,係設計嚟對付嗰啲會「安裝惡意軟件」嘅敵人,而唔係對付嗰啲將你成個作業系統嘅登入程式重新編譯嘅敵人。Sygnia份報告解釋得好清楚,點解頭幾次嘅清理嘗試全部都失敗:
pam_unix.so同SSH執行檔,除咗編譯邏輯唔同之外,佢哋表面上同真正嘅系統檔案係冇分別嘅 Sygnia最後一步嘅補救措施講得好清楚:個網絡需要由已知係乾淨嘅唯讀媒體上面,重建每一部受影響主機嘅成個作業系統。選擇性嘅檔案刪除,或者局部重新映像,都係唔夠徹底嘅 。
Velvet Ant之所以成功,唔係靠啲咩新奇嘅攻擊鏈,而係展示出一套好成熟嘅行動手冊,重點放喺耐性同埋驗證層偽裝上面 。
Sygnia有高度信心,將「高原行動」歸屬俾Velvet Ant,並將呢個組織同由國家資助嘅中國間諜活動扯上關係 。呢個組織嘅主要目標係東亞嘅大型機構,特別係電訊服務供應商同關鍵基礎設施
。
之前同同期嘅行動,可以提供更多背景畀我哋參考。喺另一單案件入面,Velvet Ant利用舊款嘅F5 BIG-IP裝置做命令與控制(C2)嘅代理伺服器,時間長達至少三年,先俾Sygnia嘅調查人員揭發出嚟 。喺過往啲入侵行動入面,呢個組織亦都俾人發現佢哋用緊PlugX同ShadowPad呢啲惡意軟件,顯示佢哋個武器庫好廣泛,同時有客製同公開嘅工具
。
由「高原行動」學到最重要嘅一課防禦教訓就係:當成個驗證架構本身都唔可靠嘅時候,傳統嘅端點防護同密碼輪換,係完全唔夠嘅。
防禦方應該優先引入「檔案完整性監控」,唔係只係檢查檔案元數據,而係要攞關鍵系統二進位檔案嘅加密雜湊值(包括/lib/security/pam_unix.so同SSH守護進程執行檔),同已知乾淨嘅基準值做比對。將所有驗證事件集中記錄到一個唔可以篡改嘅外部系統,都係好關鍵嘅一步,因為一個擁有足夠權限嘅攻擊者,絕對有能力篡改主機上面嘅日誌。多重因素驗證(MFA)依然係一道有價值嘅防線,但佢冇辦法直接防禦到一個完全繞過晒驗證檢查嘅木馬化PAM服務。
「高原行動」清楚咁話畀我哋知:最危險嘅持續控制,根本唔似惡意軟件——佢睇起上嚟,就同你每日都信賴住嘅登入畫面一模一樣。
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
Sygnia嘅「高原行動」調查發現,與中國有關聯嘅Velvet Ant組織,透過更換Linux系統嘅pam unix.so模組同OpenSSH二進位檔案,繞過所有正常驗證,喺一個斷網嘅高度機密網絡入面,暗中潛伏咗接近十年咁耐。
Sygnia嘅「高原行動」調查發現,與中國有關聯嘅Velvet Ant組織,透過更換Linux系統嘅pam unix.so模組同OpenSSH二進位檔案,繞過所有正常驗證,喺一個斷網嘅高度機密網絡入面,暗中潛伏咗接近十年咁耐。 標準嘅事故處理方法,例如刪除檔案、終止惡意程序同重置密碼,全部都無用。因為被木馬化嘅驗證二進位檔案,無論係檔名、路徑定係時間戳,都同真嘅系統檔案一模一樣,傳統檢查根本睇唔出。
黑客組織嘅手法極之着重長期潛伏同驗證層嘅偽裝,所以淨係靠防毒軟件唔夠。防禦方必須引入加密雜湊值嘅檔案完整性監控,比對/bin、/sbin等關鍵目錄,先至有機會發現呢種底層竄改。