عملیات هایلند: ۱۰ سال جاسوسی از دل احراز هویت
خلاصهٔ کاملتر
به گفتهٔ محققای شرکت Sygnia، یه گروه جاسوسی سایبری چینی به اسم Velvet Ant تونسته ۱۰ سال تمام توی شبکهٔ یه سازمان بزرگ بمونه و فعالیتهای حیاتیش رو شنود کنه. این عملیات که اسمش رو Operation Highland گذاشتن، از سال ۲۰۱۶ شروع شده و در نهایت به یه محیط ایزوله (air-gapped) رسیده که هیچ اتصال مستقیمی به اینترنت نداره.
تو این گزارش اومده که مهاجمها اول سرورهای در معرض اینترنت رو آلوده کردن و یه reverse shell دستکاریشده (نسخهای از GS-Netcat) رو جوری جا زدن که انگار یه سرویس سیستمی عادیه. برای موندگاری هم یا یه سرویس systemd مخرب میساختن یا اسکریپتهای استارتاپ رو دستکاری میکردن. بعدش یه پروکسی SOCKS5 سفارشی نصب میکردن که خودشو به اسم smbd -D قایم میکرد تا سرورهای آلوده رو تبدیل به نقطهٔ پرش به داخل شبکه کنه.
جالبترین بخش کار، ساختن یه مسیر اجرای دستور به داخل شبکهٔ ایزوله بود. نویسنده توضیح میده که Velvet Ant تنظیمات Nginx رو روی سرور در معرض اینترنت عوض کرد تا درخواستهای خاصی رو به یه سرور backend آلوده پاس بده؛ اون سرور هم درخواستها رو به یه پروسهٔ FastCGI (fcgiwrap) میفرستاد که یه باینری سفارشی به اسم uptime رو اجرا میکرد.
این باینری با پارامترهایی که تو دل درخواستهای HTTP POST میاومد، به سیستمهای داخل شبکهٔ حیاتی SSH میزد — بدون اینکه هیچوقت اتصال مستقیمی به اون شبکه لازم باشه. بعد از اینکه پاشون به محیط ایزوله باز شد، سراغ موندگاری بلندمدت و سرقت اعتبارنامه رفتن.
ماژولهای اصلی احراز هویت لینوکس یعنی pam_unix.so رو با نسخهٔ بکدورشده عوض کردن که هم رمزهای هاردکد رو قبول میکرد و هم اعتبارنامهٔ کاربرها رو جمع میکرد؛ Sygnia نُه نسخهٔ متفاوت از این ماژول مخرب پیدا کرده. کامپوننتهای OpenSSH مثل ssh و sshd و scp رو هم با نسخهٔ تروجانی جایگزین کردن که رمزها و دستورهای واردشده رو ضبط میکرد.
به گفتهٔ محققا، با این کار عملاً کل فرایند احراز هویت زیر کنترل مهاجم رفت؛ هر لاگین و هر دستوری که رو هاستهای آلوده اجرا میشد قابل مشاهده بود و دسترسیشون دیگه به یه نقطهٔ خاص وابسته نبود، بلکه تو خود احراز هویت جا خوش کرده بود. برای همین تعویض رمز و بستن سشنها هم جلوشونو نمیگرفت.
پاکسازی این آلودگی هم خیلی پیچیده بوده، چون اینقدر کامپوننت حیاتی جایگزین شده بود که حذفشون میتونست احراز هویت رو بشکنه و ادمینهای واقعی رو قفل کنه. Sygnia توصیه میکنه تیمهای امنیتی کامپوننتهایی مثل PAM، OpenSSH و LSASS ویندوز رو دارایی حیاتی حساب کنن و با EDR، مانیتورینگ یکپارچگی فایل، MFA و بکاپهای immutable ازشون محافظت کنن.
نکات کلیدی:
- گروه چینی Velvet Ant تو عملیات Operation Highland ۱۰ سال یه شبکهٔ ایزوله رو شنود کرد.
- ورود به شبکهٔ air-gapped با زنجیرهای از Nginx، FastCGI و یه باینری SSHزن به اسم uptime انجام شد.
- جایگزینی ماژولهای PAM و OpenSSH با نسخهٔ بکدور، احراز هویت رو کامل زیر کنترل برد.
- چون دسترسی تو خود فرایند احراز هویت جا خوش کرده بود، تعویض رمز هم قطعش نمیکرد.
- Sygnia میگه PAM، OpenSSH و LSASS باید مثل دارایی حیاتی محافظت بشن.




