💀 Velvet Ant 9 лет прятались в модулях аутентификации Linux Обнаружить такую атаку сканером невозможно: вместо вредоносного файла группировка подменяла сами системные утилиты — PAM-модули и OpenSSH, которые проверяют логины и пароли. По данным The Hacker News, Sygnia отследила 9 разных версий бэкдора, старейшие следы уходят в 2016 год. На части машин секретный мастер-пароль открывал полный доступ, остальные версии тихо записывали реальные учётные данные пользователей — с возможностью отключить логирование, когда нужно. С атакованной изолированной сетью, где не было прямого выхода в интернет, связь держали через веб-сервер, обращённый в интернет, как мост. Уязвимости здесь нет. Есть целенаправленное изменение доверенных бинарников после получения доступа — смена паролей и обрыв сессий в такой ситуации бессмысленны, потому что проверка новых учётных данных идёт через код атакующего. Sygnia называет операцию Highland и связывает её с предыдущими случаями: в 2024 Velvet Ant превратили F5 BIG-IP в командные серверы внутри периметра, позже использовали CVE-2024-20399 для закрепления на Cisco NX-OS. Патч для этой дыры вышел в июле 2024, CISA добавила в KEV на следующий день. Логика группы прослеживается чётко — уходить в слепые зоны, куда SOC заглядывает редко: балансировщики, свитчи, а теперь и слой аутентификации. Неизменяемость системных файлов — миф на живой системе без IMA/EVM. Если у вас не подписан ни один бинарник в /lib/security и /usr/sbin/sshd, честный ответ «чисто» дать невозможно. The Hacker News #VelvetAnt #OperationHighland #PAM #OpenSSH #Persistence