Grupo chinês oculta backdoor em sistema de login do Linux por quase uma década

Grupo chinês oculta backdoor em sistema de login do Linux por quase uma década

Operação Highland revela a modificação de binários de confiança, como módulos PAM e OpenSSH, evidenciando um novo paradigma de persistência profunda que invalida contenções tradicionais de segurança.

ComponenteMódulos de autenticação PAM, utilitários OpenSSH em servidores Linux, além de dispositivos de rede como switches Cisco Nexus e appliances F5 BIG-IP.
VetorMovimentação lateral através de servidores web expostos à internet usados como pontes e alteração manual de binários de confiança após acesso interno privilegiado.
ImpactoPersistência oculta por quase uma década, captura silenciosa de credenciais em texto claro, registro de comandos executados no terminal e invalidação de rotinas de resposta a incidentes baseadas em redefinição de senhas.
PrioridadeVerificação ativa de integridade de binários críticos do sistema operacional, inspeção de tráfego anômalo em equipamentos de rede isolados e substituição de bibliotecas comprometidas utilizando cópias legítimas validadas em laboratório.
Resumo técnico

Um grupo de ameaças de origem chinesa, rastreado pela empresa de cibersegurança Sygnia sob o nome de Velvet Ant, demonstrou uma abordagem de persistência avançada ao modificar componentes cruciais de autenticação em sistemas Linux por quase uma década. Identificada como Operação Highland, a campanha de espionagem cibernética e acesso remoto objetivava ambientes de rede altamente isolados, sem exposição direta à internet. Em vez de introduzir malwares convencionais na memória ou em arquivos temporários, os atacantes alteraram os programas responsáveis por verificar as credenciais do sistema operacional, se ocultando no tráfego e nas atividades de administração legítimas.

A estratégia central do grupo consiste em abusar de plataformas de hardware e software que a equipe de segurança não monitora por padrão, assumindo-os como infraestrutura de alta confiança. Os operadores realizam uma movimentação lateral meticulosa, reestruturando o acesso interno a partir desses pontos cegos. A manipulação direta do ecossistema de login invalidou completamente métodos convencionais de contenção, como a redefinição de senhas e o encerramento de sessões ativas, uma vez que o próprio mecanismo responsável por validar essas ações estava sob controle do invasor.

Fluxo técnico

A operação exige que os atacantes estabeleçam um ponto de apoio inicial, frequentemente alavancando sistemas voltados para a internet pública. Como a rede do ambiente alvo não possuía conexão direta com o mundo externo, o Velvet Ant utilizou servidores web expostos como arquitetura de ponte. Esse servidor de fachada roteava comandos maliciosos e acionava sessões remotas profundas no segmento isolado. Ao atingir o alvo principal, os invasores não utilizaram exploits adicionais de execução remota de código, mas substituíram gradualmente o binário do módulo PAM principal por versões backdoorizadas, desenvolvendo pelo menos nove variações distintas durante o ciclo de vida da invasão.

A adulteração dos binários OpenSSH seguiu o mesmo princípio estrutural de modificação de confiança. As versões alteradas desse serviço registravam diligentemente as credenciais de acesso em texto claro e armazenavam todos os comandos inseridos no terminal pelos administradores legítimos. Além disso, a alteração contava com um mecanismo lógico oculto, permitindo que os atacantes desativassem a coleta de logs sempre que necessário, evitando a geração de volumes anômalos de dados. Táticas semelhantes foram observadas anteriormente em 2024, quando o grupo foi detectado utilizando a vulnerabilidade CVE-2024-20399 no Cisco NX-OS não para invadir o ambiente, mas para implantar backdoors em switches, e transformando appliances F5 BIG-IP em servidores de comando e controle interno.

Superfície afetada

A infraestrutura vitimada neste modelo de operação foca diretamente no coração do gerenciamento de identidade de servidores corporativos e em appliances de rede essenciais para o roteamento corporativo, elevando a criticidade do comprometimento e tornando a limpeza do ambiente um desafio tecnológico.

  • Servidores Linux executando módulos de autenticação PAM adulterados em rotinas de permissão de acesso.
  • Sistemas operacionais com daemons OpenSSH modificados estruturalmente para interceptação de credenciais e monitoramento de sessão remota.
  • Dispositivos de rede de alto desempenho Cisco Nexus, vulneráveis à falha CVE-2024-20399, utilizados comoPontos de ancoragem de backdoor de persistência.
  • Appliances F5 BIG-IP expostos à internet predominantemente transformados em nós de retransmissão de comunicação para redes internas isoladas.
Hunting e telemetria

Sistemas de detecção baseados em assinaturas comportamentais não identificarão prontamente essas anomalias, pois a execução do processo corrompido simula atualizações e tráfegos de rede autorizados. As equipes de resposta e threat hunting devem instituir rotinas rigorosas de verificação e investigação, pois, como o sistema operacional assume que serviços vitais como o OpenSSH são o ponto de verdade, alertas de segurança não serão gerados nativamente.

  • Monitorar ativamente alterações de hash criptográfico, defeitos de assinatura digital e mudanças de propriedade nos arquivos binários do OpenSSH e das bibliotecas PAM localizadas nos diretórios nativos do sistema.
  • Inspecionar logs de tráfego de rede à procura de conexões anômalas, especialmente fluxos de comunicação iniciados em servidores web externos que acessem diretamente portas de gerenciamento em segmentos de rede restritos.
  • Procurar por padrões de consumo de recursos instáveis ou tráfego de saída não criptografado originado de appliances F5 BIG-IP e switches Cisco Nexus, indicando possível atividade de exfiltração ou beaconing.
  • Auditar a.struct de processos do sistema Linux usando ferramentas de verificação de integridade de arquivos (FIM) em tempo real para garantir que binários em execução ativa na memória correspondam exatamente aos binários armazenados em disco.
Mitigação

A erradicação de ameaças que ocupam a camada de autenticação do sistema exige extremo cuidado técnico e processos cirúrgicos. A restauração indevida dos arquivos pode corromper serviços críticos, resultando em falhas em cadeia e bloqueando o acesso de administradores a estáções e servidores essenciais. Um plano de resposta focado em validação deve ser executado prioritariamente.

  • Comparar todos os programas suspeitos do OpenSSH e Bibliotecas PAM com cópias boas e oficialmente assinadas pelas distribuições Linux utilizadas no ambiente, substituindo os pacotes comprometidos após validação em ambiente de laboratório isolado.
  • Adiar a redefinição em massa de senhas corporativas até que a substituição completa dos binários de confiança seja finalizada com sucesso, combatendo o risco contínuo de roubo pelas versões maliciosas ainda ativas.
  • Isolar e atualizar de forma emergencial todos os equipamentos de rede da linha Cisco Nexus afetados pela correção CVE-2024-20399, garantindo o bloqueio de mecanismos de persistência baseados em infraestrutura física.
  • Implementar controles de saída rigorosos e monitoramento de Deep Packet Inspection (DPI) no tráfego de internet voltado para equipamentos de distribuição de carga F5, descartando conexões com infraestruturas suspeitas.

Postar um comentário

0 Comentários