Thay vì ẩn mình trên những laptop và máy chủ mà đội phòng thủ giám sát kỹ nhất, một nhóm có liên hệ với Trung Quốc đã ẩn náu gần một thập kỷ ngay bên trong chính hệ thống đăng nhập của Linux.
Sygnia — công ty theo dõi nhóm này với tên Velvet Ant — cho biết chúng đã cài backdoor vào các thành phần PAM và OpenSSH, vốn quyết định ai được phép đăng nhập, gài quyền truy cập ở nơi mà các biện pháp dọn dẹp thông thường không chạm tới được. Mạng bị nhắm tới không có kết nối Internet trực tiếp, nên nhóm này trước tiên phải đi vòng qua các hệ thống có kết nối Internet để tiến vào.
Những dấu vết sớm nhất có từ năm 2016. Thay vì thả mã độc mới mà công cụ quét có thể phát hiện, kẻ tấn công đã chỉnh sửa chính các chương trình đăng nhập đáng tin cậy. Không có gì bất thường lộ ra, cũng chẳng cần khai thác lỗ hổng nào, nên hoạt động này trông như thao tác quản trị bình thường.
Trên nhiều máy, kẻ tấn công thay module đăng nhập PAM chính bằng các bản đã bị cài backdoor. Một số bản cho chúng đăng nhập bằng mật khẩu bí mật; số khác lặng lẽ ghi lại tên đăng nhập và mật khẩu thật khi người dùng đăng nhập.
Các nhà nghiên cứu tìm thấy chín phiên bản khác nhau. Các chương trình OpenSSH cũng bị chỉnh sửa theo cách tương tự: ghi lại thông tin đăng nhập và mọi câu lệnh được gõ, kèm một “công tắc” ẩn để tắt việc ghi log khi cần.
Chỉ riêng việc tiếp cận được mạng bị cô lập đã đòi hỏi nhiều công sức. Kẻ tấn công dùng các công cụ ngụy trang khác và một máy chủ web có kết nối Internet làm cầu nối, chuyển câu lệnh qua đó để mở các phiên điều khiển từ xa sâu bên trong phân đoạn mạng không có kết nối Internet trực tiếp.
Vì chính hệ thống đăng nhập đã bị xâm phạm, các biện pháp cô lập thông thường gần như vô dụng. Đặt lại mật khẩu hay ngắt phiên chẳng ích gì khi thứ đảm nhiệm việc kiểm tra các thông tin đăng nhập đó lại đang làm việc cho kẻ tấn công.
Đây không phải điều mới với nhóm này. Mỗi lần đội phòng thủ phát hiện một chỗ đứng chân, Velvet Ant lại chuyển sang thiết bị ít bị giám sát hơn và dựng cứ điểm ở đó. Trong một vụ năm 2024, Sygnia phát hiện chính nhóm này biến các thiết bị F5 BIG-IP lộ ra Internet thành máy chủ điều khiển nội bộ.
Cuối năm đó, Sygnia báo cáo nhóm này khai thác một lỗ hổng Cisco NX-OS, CVE-2024-20399, để cài backdoor lên các switch. Lỗ hổng này cần có quyền admin trước, nên nó là công cụ duy trì hiện diện chứ không phải cách đột nhập từ xa. Cisco đã vá vào tháng 7/2024, và CISA đánh dấu nó là đã bị khai thác ngay ngày hôm sau.
Operation Highland cũng là ý tưởng đó, nhưng sâu thêm một tầng. Bộ cân bằng tải, switch, và bản thân phần mềm đăng nhập vốn được mặc định tin tưởng và hiếm khi bị kiểm tra — đó chính là lý do một kẻ tấn công kiên nhẫn chọn ẩn mình bên trong chúng.
Operation Highland không phải là vấn đề của một CVE đơn lẻ. Kẻ tấn công chỉnh sửa các chương trình đáng tin cậy sau khi đã xâm nhập, nên cách khắc phục là kiểm chứng (verification) chứ không phải vá lỗi, và việc dọn dẹp rất tinh tế: thay nhầm một thành phần có thể khiến quản trị viên bị khóa khỏi một hệ thống đang chạy.
-
Giám sát các tệp đăng nhập. Theo dõi các chương trình PAM và OpenSSH cùng những tệp quan trọng của chúng để phát hiện mọi thay đổi, và cảnh báo khi có thay đổi.
-
Chủ động săn tìm bằng cách kiểm tra những gì đã thay đổi, đừng chờ cảnh báo. Hãy so sánh các chương trình này với bản gốc đã biết là sạch, vì sẽ không có gì tự động báo động cho bạn.
-
Gỡ backdoor trước khi đặt lại mật khẩu, nếu không mật khẩu mới cũng sẽ bị đánh cắp y như cũ. Hãy thử nghiệm mọi bản thay thế trong môi trường lab trước.
Các vụ F5 và Cisco trước đó có những biện pháp kiểm tra riêng: vá CVE-2024-20399 trên thiết bị Cisco Nexus, và theo dõi các thiết bị F5 xem có kết nối ra ngoài bất thường không.
Bài học rộng hơn rất rõ ràng: hạ tầng nằm ngoài phạm vi giám sát thông thường vẫn cần được kiểm tra tính toàn vẹn — và giờ đây điều đó bao gồm cả tầng đăng nhập.
Nguồn: The Hacker News




Leave a Reply