Αντί να κρύβονται σε φορητούς υπολογιστές και διακομιστές που οι ερευνητές παρακολουθούν πιο στενά, μια ομάδα χάκερ που συνδέεται με την Κίνα πέρασε σχεδόν μια δεκαετία κρυμμένη μέσα στο ίδιο το σύστημα σύνδεσης Linux. Η Sygnia, η οποία παρακολουθεί την ομάδα ως Velvet Ant, αναφέρει ότι εγκατέστησε backdoor στα συστατικά PAM και OpenSSH που αποφασίζουν ποιος επιτρέπεται να συνδεθεί, τοποθετώντας την πρόσβασή της εκεί όπου ο συνηθισμένος καθαρισμός δεν μπορούσε να φτάσει.
Δείτε επίσης: Outlook κατασκοπεία: Hackers παρακολουθούσαν στέλεχος χρηματιστηρίου

Το δίκτυο που στοχεύτηκε δεν είχε άμεση πρόσβαση στο διαδίκτυο, οπότε η ομάδα πρώτα χρησιμοποίησε συστήματα με πρόσβαση στο διαδίκτυο για να φτάσει εκεί. Τα πρώτα ίχνη χρονολογούνται από το 2016.
Αντί να εγκαταστήσει νέο κακόβουλο λογισμικό που ένας σαρωτής μπορεί να εντοπίσει, ο επιτιθέμενος άλλαξε τα αξιόπιστα προγράμματα σύνδεσης. Τίποτα προφανές δεν εμφανίστηκε και δεν χρειάστηκε εκμετάλλευση, οπότε η δραστηριότητα έμοιαζε με κανονική διαχείριση. Σε πολλές μηχανές, ο επιτιθέμενος αντικατέστησε την κύρια μονάδα σύνδεσης PAM με αντίγραφα με backdoor. Κάποια τους επέτρεπαν την είσοδο με έναν μυστικό κωδικό πρόσβασης, ενώ άλλα κατέγραφαν αθόρυβα πραγματικά ονόματα χρηστών και κωδικούς πρόσβασης καθώς οι χρήστες συνδέονταν.
Οι ερευνητές βρήκαν εννέα ξεχωριστές εκδόσεις. Τα προγράμματα OpenSSH τροποποιήθηκαν με τον ίδιο τρόπο, καταγράφοντας διαπιστευτήρια και κάθε εντολή που πληκτρολογήθηκε, με έναν κρυφό διακόπτη για να απενεργοποιηθεί αυτή η καταγραφή όταν χρειάζεται. Η πρόσβαση στο απομονωμένο δίκτυο απαιτούσε επιπλέον εργασία.
Ο επιτιθέμενος χρησιμοποίησε άλλα καμουφλαρισμένα εργαλεία και έναν διακομιστή ιστού με πρόσβαση στο διαδίκτυο ως γέφυρα, περνώντας εντολές μέσω αυτού για να ανοίξει απομακρυσμένες συνεδρίες βαθιά μέσα στο τμήμα που δεν είχε άμεση πρόσβαση στο διαδίκτυο. Επειδή το ίδιο το σύστημα σύνδεσης είχε παραβιαστεί, η κανονική περιοριστική πολιτική έκανε λίγα. Οι επαναρυθμίσεις κωδικών πρόσβασης και οι διακοπές συνεδριών δεν βοηθούν όταν το σύστημα που ελέγχει αυτά τα διαπιστευτήρια εργάζεται για τον επιτιθέμενο.
Δείτε επίσης: WordPress: Hackers εκμεταλλεύονται ευπάθεια του Burst Statistics

Αυτό δεν είναι νέο για την ομάδα. Κάθε φορά που οι ερευνητές βρίσκουν ένα σημείο πρόσβασης, η Velvet Ant μετακινείται σε εξοπλισμό που παρακολουθούν λιγότερο και εγκαθίσταται εκεί. Σε μια υπόθεση του 2024, η Sygnia βρήκε τον ίδιο δράστη να μετατρέπει εκτεθειμένες στο διαδίκτυο συσκευές F5 BIG-IP σε εσωτερικούς διακομιστές εντολών. Αργότερα εκείνο το έτος, ανέφερε την ομάδα να εκμεταλλεύεται ένα σφάλμα στο Cisco NX-OS, CVE-2024-20399, για να εγκαταστήσει ένα backdoor στους διακόπτες.
Αυτό το σφάλμα χρειάζεται πρώτα πρόσβαση διαχειριστή, οπότε είναι εργαλείο διατήρησης, όχι απομακρυσμένη παραβίαση. Η Cisco το διόρθωσε τον Ιούλιο του 2024 και η CISA το κατέγραψε ως εκμεταλλευόμενο την επόμενη μέρα. Η Επιχείρηση Highland είναι η ίδια ιδέα, ένα επίπεδο βαθύτερα. Οι εξισορροπιστές φορτίου, οι διακόπτες και το ίδιο το λογισμικό σύνδεσης είναι αξιόπιστα από προεπιλογή και σπάνια ελέγχονται, κάτι που είναι ακριβώς ο λόγος που ένας υπομονετικός επιτιθέμενος κρύβεται μέσα τους.
Η Επιχείρηση Highland δεν είναι πρόβλημα ενός CVE. Ο επιτιθέμενος άλλαξε αξιόπιστα προγράμματα αφού μπήκε, οπότε η λύση είναι η επαλήθευση, όχι η επιδιόρθωση και ο καθαρισμός είναι ευαίσθητος: μια λάθος αντικατάσταση μπορεί να κλειδώσει τους διαχειριστές εκτός ενός ζωντανού συστήματος.
- Παρακολουθήστε τα αρχεία σύνδεσης.
- Παρακολουθήστε τα προγράμματα PAM και OpenSSH και τα βασικά αρχεία τους για οποιαδήποτε αλλαγή και ειδοποιήστε όταν αλλάξουν.
- Κυνηγήστε ελέγχοντας τι άλλαξε, όχι περιμένοντας για μια ειδοποίηση.
- Συγκρίνετε αυτά τα προγράμματα με γνωστά καλά αντίγραφα, γιατί τίποτα δεν θα τα επισημάνει για εσάς.
- Αφαιρέστε το backdoor πριν επαναφέρετε τους κωδικούς πρόσβασης, αλλιώς οι νέοι θα κλαπούν με τον ίδιο τρόπο.
- Δοκιμάστε οποιαδήποτε αντικατάσταση πρώτα σε ένα εργαστήριο.
Δείτε επίσης: Hackers καταχρώνται Google Ads και Claude.ai chats για Mac επιθέσεις

Οι προηγούμενες περιπτώσεις F5 και Cisco έχουν τους δικούς τους ελέγχους: επιδιορθώστε το CVE-2024-20399 σε εξοπλισμό Cisco Nexus και παρακολουθήστε τις συσκευές F5 για απροσδόκητες εξερχόμενες συνδέσεις. Το ευρύτερο μάθημα είναι σαφές: η υποδομή που βρίσκεται εκτός της κανονικής παρακολούθησης χρειάζεται ακόμα ελέγχους ακεραιότητας, και αυτό τώρα περιλαμβάνει το επίπεδο σύνδεσης.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
