КИБЕРБЕЗОПАСНОСТЬ

Китайская APT 10 лет жила в изолированной сети через PAM и SSH

10 лет атакующие контролировали стек аутентификации и видели действия админов в изолированной сети. Разбор атаки Velvet Ant и выводы для ИБ.

✍️ Редакция iTech News | 14.06.2026 | ⏱ 5 мин | Источник: BleepingComputer
🦠

Группа, связанная с Китаем, десять лет удерживала доступ в изолированной сети крупной организации, не просто закрепившись на хостах, а встроившись в саму аутентификацию. Для тех, кто отвечает за Linux-инфраструктуру и критичные сегменты, это неприятное напоминание: взлом аутентификации переживает смену паролей, пересоздание сессий и многие стандартные меры реагирования.

О кампании Operation Highland сообщает BleepingComputer со ссылкой на исследование Sygnia. Атаку приписывают кластеру Velvet Ant: он начал с уязвимых внешних систем еще в 2016 году, а затем протянул управляемый канал в сегмент без прямого выхода в интернет и годами наблюдал за административной активностью.

Ключевой момент тут не в самом факте проникновения во внутреннюю сеть, а в том, как именно он был устроен. По данным исследователей, злоумышленники сначала компрометировали интернет-доступные серверы, после чего развернули модифицированную обратную оболочку GS-Netcat, замаскированную под легитимный системный компонент. Доступ сохранялся либо через вредоносный systemd-сервис, либо через правку стартовых скриптов. Следом на узлах появился кастомный SOCKS5-прокси, который работал как демон под видом процесса smbd -D и превращал взломанные серверы в точки для дальнейшего перемещения по сети.

Самая интересная часть цепочки выглядела почти буднично: никаких экзотических туннелей, только аккуратно собранный маршрут через уже существующие веб-компоненты. На скомпрометированном внешнем Nginx злоумышленники изменили конфигурацию так, чтобы специальные запросы проксировались на взломанный backend. Там второй Nginx перенаправлял их в FastCGI-процесс fcgiwrap на отдельном порту, а тот запускал кастомный бинарник uptime. Дальше этот инструмент поднимал SSH-соединения уже к системам в изолированной сети, используя параметры из HTTP POST-запросов. Формально прямого подключения к критическому сегменту не было. Фактически канал удаленного исполнения команд существовал.

После этого Velvet Ant занялся тем, что обычно и отличает дорогую шпионскую операцию от обычного проникновения: долговременным контролем над идентификацией пользователей. Исследователи обнаружили подмененные модули Linux PAM, включая модифицированные версии pam_unix.so. Такие модули принимали заранее зашитые пароли и собирали учетные данные пользователей. Sygnia описывает девять разных вариантов вредоносного PAM-модуля, собранных в отдельных средах. Это важная деталь: речь не о разовой кустарной сборке, а о системной разработке инструментария под конкретную задачу. Два варианта особенно выделяются: один работал как чистый бэкдор, другой делал ставку именно на кражу учетных данных.

Когда аутентификация становится точкой присутствия

На этом история не закончилась. Злоумышленники также подменили компоненты OpenSSH, в том числе ssh, sshd и scp. Такие версии перехватывали логины и пароли, записывали команды из SSH-сессий и сохраняли собранные данные локально, чтобы позже их забрать. Иными словами, атакующие видели не только факт входа, но и то, что именно делали администраторы внутри среды. Взлом аутентификации здесь дал им не просто доступ, а телеметрию уровня “все, что делает админ, теперь видно”.

Для бизнеса и инфраструктурных команд в этой истории неприятнее всего то, насколько слабо помогают привычные шаги с учебных слайдов. Если атакующий сидит в PAM и OpenSSH, то смена паролей уже не выглядит серебряной пулей. Завершение сессий тоже мало что меняет. Даже удаление одного-двух известных бэкдоров не решает проблему, потому что доступ привязан не к конкретной машине и не к одной учетке, а к самому потоку аутентификации. Это уже не foothold в классическом смысле, а встроенный механизм наблюдения и возврата.

Контекст у Velvet Ant тоже показательный. В 2024 году Sygnia уже описывала кампанию этой группы против устройств F5 BIG-IP, где злоумышленники оставались незамеченными три года. В том же 2024-м Cisco предупреждала о zero-day в NX-OS на коммутаторах Nexus, который также эксплуатировался Velvet Ant для доступа к целям. На этом фоне Operation Highland не выглядит исключением. Скорее это логичное развитие подхода: сначала граничная инфраструктура, потом боковое перемещение, потом опора на системные компоненты, без которых среда просто не работает.

Есть еще один важный вывод для инженеров и ИБ-команд: защитный периметр давно перестал быть главным сюжетом. Если Nginx, FastCGI, PAM и OpenSSH рассматриваются только как “операционные” компоненты, а не как критичные активы безопасности, атакующий получает слишком удобную поверхность для скрытного контроля. В этой истории не было необходимости держать постоянный прямой канал в изолированный сегмент. Достаточно было один раз встроиться в доверенные механизмы на пути запросов и входа пользователей.

Почему вычистить такое сложнее, чем обнаружить

Sygnia отдельно подчеркивает, что устранение последствий оказалось особенно тяжелым. Причина проста и жесткая: злоумышленники заменили так много критичных бинарников и библиотек, что грубая зачистка могла сломать аутентификацию, оставить легитимных администраторов без доступа и вызвать сбои в работе инфраструктуры. Поэтому исследователям пришлось строить тестовую лабораторию, профилировать каждый хост, проверять сценарии замены бинарников и заранее готовить процедуры отката. Это уже не формат “удалили malware, перезагрузили, забыли”. Это почти хирургия на работающей системе.

Практический вывод тоже вполне приземленный. Компоненты аутентификации вроде PAM, OpenSSH и, в Windows-средах, LSASS нужно защищать как отдельный класс активов: мониторить целостность файлов, ограничивать привилегированный доступ, накрывать EDR, включать MFA там, где это возможно, и держать под постоянным контролем любые несанкционированные изменения. Отдельный пункт, который часто считают скучным до первого инцидента, это офлайн-восстановление: резервные копии с неизменяемыми снапшотами, проверенные recovery-хосты и оттестированные скрипты восстановления. Когда атакующий влез в аутентификацию, импровизация обычно стоит слишком дорого.

История Operation Highland хорошо показывает сдвиг в логике атак на критичные среды: целью становится уже не просто сервер и не просто доменная учетная запись, а доверенный путь входа в систему. Пока компании продолжают считать PAM, SSH и сетевые прокси всего лишь “обвязкой”, атакующие будут считать их лучшим местом для долговременного присутствия.

Поделиться: Telegram X LinkedIn