Безшумна кибершпионска операция с десетилетна продължителност
Изследователи по киберсигурност разкриха мащабна и изключително продължителна шпионска кампания, при която китайската група Velvet Ant е успяла да проникне в изолирана мрежа на организация от критичната инфраструктура и да запази достъпа си в продължение на близо десет години. Операцията, наречена Operation Highland, е анализирана от експертите на Sygnia и представлява един от най-впечатляващите примери за дългосрочно кибершпиониране, наблюдавани през последните години.
Според разследването атаката е започнала още през 2016 г. чрез компрометиране на интернет-достъпни системи. Оттам нападателите постепенно са се придвижили към вътрешна среда без директна интернет свързаност, включително сегментирана мрежа от критична инфраструктура.
От публични сървъри до изолирана среда
Първоначалният достъп е осъществен чрез уязвими външно достъпни сървъри. След успешното проникване Velvet Ant внедрява модифицирана версия на инструмента GS-Netcat, маскирана като легитимен системен компонент.
Зловредният софтуер осигурява криптиран отдалечен достъп чрез предварително зададен комуникационен домейн и запазва устойчивостта си чрез модифицирани стартови скриптове или злонамерени systemd услуги.
След това атакуващите инсталират персонализиран SOCKS5 прокси, който превръща компрометираните сървъри във вътрешни точки за прехвърляне на трафик. По този начин те получават достъп до системи, които не са директно достъпни от интернет.
Как е преодоляна изолацията на критичната инфраструктура
Най-интересният аспект на операцията е начинът, по който групата успява да достигне до изолирана среда без директна връзка към интернет.
За целта нападателите променят конфигурацията на компрометиран Nginx сървър, така че специално създадени заявки да бъдат препращани към вътрешен бекенд сървър. Там допълнителни промени насочват заявките към FastCGI процес, който от своя страна изпълнява персонализиран двоичен файл с име uptime.
Този инструмент установява SSH връзки към системи в изолираната инфраструктурна среда въз основа на параметри, подадени чрез HTTP заявки.
Резултатът е изключително ефективен механизъм за дистанционно изпълнение на команди, без никога да се създава директна интернет връзка към критичната инфраструктура.
Компрометиране на самия механизъм за удостоверяване
След като осигуряват достъп до изолираната мрежа, операторите на Velvet Ant насочват усилията си към дългосрочно присъствие и кражба на идентификационни данни.
Те подменят легитимните Linux модули PAM (Pluggable Authentication Modules) с модифицирани версии на файла pam_unix.so. Зловредните варианти приемат предварително зададени пароли и едновременно с това събират потребителски идентификационни данни.
Изследователите са идентифицирали девет различни версии на тези бекдор модули, което показва значителни ресурси и сериозна оперативна организация от страна на заплахата.
Пълен контрол върху SSH достъпа
Паралелно с това нападателите подменят ключови компоненти на OpenSSH, включително:
- ssh
- sshd
- scp
Троянизираните версии записват потребителски имена и пароли, регистрират изпълняваните команди и съхраняват събраната информация за последващо извличане.
На практика Velvet Ant получава пълна видимост върху административната дейност в компрометираната среда. Всеки вход в системата, всяка изпълнена команда и всяко административно действие стават достъпни за атакуващите.
Това означава, че достъпът вече не зависи от конкретен компрометиран сървър, а е вграден директно в процеса на удостоверяване.
Защо премахването на заплахата е изключително трудно
Според Sygnia възстановяването на средата се е оказало също толкова сложно, колкото и самото откриване на атаката.
През годините Velvet Ant е подменяла толкова много критични системни компоненти, че директното им премахване би могло да доведе до:
- отказ на удостоверяването;
- блокиране на легитимни администратори;
- прекъсване на критични услуги;
- оперативни сривове в инфраструктурата.
За да избегнат подобни рискове, специалистите изграждат специална тестова лаборатория, в която валидират процеса по подмяна на компрометираните бинарни файлове, създават процедури за възстановяване и подготвят механизми за връщане към предишно състояние при проблем.
Уроците от Operation Highland
Случаят показва колко опасно може да бъде компрометирането на механизмите за удостоверяване. Когато нападателите получат контрол върху PAM, OpenSSH или други основни компоненти за идентификация, традиционните мерки за ограничаване на инцидента често губят ефективност.
Експертите препоръчват организациите да третират удостоверителните компоненти като критични активи и да ги защитават чрез:
- системи за откриване и реагиране на крайни точки (EDR);
- мониторинг на целостта на файловете;
- многофакторна автентикация (MFA);
- ограничен привилегирован достъп;
- непрекъснато наблюдение за неоторизирани промени;
- офлайн резервни копия с неизменяеми снимки на системите.
Operation Highland – ново ниво на търпение и техническа сложност в държавно подкрепяните кибершпионски операции. Вместо шумни атаки и бързо извличане на информация, Velvet Ant изгражда устойчива инфраструктура за достъп, която остава активна почти десетилетие и предоставя постоянна видимост върху критични системи.
Случаят е поредното доказателство, че съвременните заплахи вече не се ограничават до компрометиране на отделни устройства – те се стремят да овладеят самите механизми за доверие и удостоверяване, върху които се изгражда сигурността на организациите.









