近日,安全公司Sygnia发布了名为Operation Highland的调查报告,指出与中国有关联的黑客组织Velvet Ant并不满足于普通渗透,而是把战场延伸到“完全与互联网隔离”的关键基础设施网络中。更令人警觉的是,这次行动至少从2016年开始,持续潜伏近十年,直到Sygnia展开深入分析后才浮出水面。Sygnia认为,这是Velvet Ant迄今为止组织最复杂、手法最精密的一次攻击。
根据报告,Velvet Ant采用“三阶段”推进策略,层层突破防线。第一步,他们在面对外网的服务器上部署GS-Netcat,用于反向Shell与SOCKS5代理,并刻意伪装成Chrome服务或系统处理进程,以此降低被检测概率,从而建立最初的可控入口。
第二步,攻击者使用Nginx与FastCGI搭建“命令执行桥梁”,通过HTTP请求让通道穿越IT网络环境。这样一来,即便目标网络与互联网彻底隔离,攻击者也能借助Web相关通道持续触达隔离区关键网段,而无需与目标建立直接连接。
真正致命的是第三步:Velvet Ant动手改写身份认证链路。他们篡改Linux PAM认证模块与OpenSSH程序,植入后门口令并窃取凭证,同时在authorized_keys里注入公钥,从而形成多重持久化机制,把被入侵环境长期掌握在手中。
Sygnia特别强调,本次行动的“狠点”在于攻击者瞄准的是“身份验证与远程运维的核心元件”,而非只在系统里留恶意程序。调查中发现,涉及的PAM后门存在至少9种不同版本,且由完全不同的开发环境编译而成,说明其背后资源充足、工程化程度高,并能按不同目标环境定制工具。
由于攻击者控制了管理员用于远端管理的关键组件,常见应急措施(例如更换密码)可能几乎失效。更糟的是,如果受害单位处置不当,可能导致系统被“锁死”到无法正常登录,甚至引发关键基础设施服务中断。