Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein China-bezogener Schauspieler namens Velvet Ant hat die Beharrlichkeit auf ein neues Niveau gebracht: Statt sich in neue Software oder eigene Tools zu verstecken, hat es die Programme selbst modifiziert, die entscheiden, wer Linux-Systeme eintritt. Laut der öffentlichen Analyse und der Trajektorie der Gruppe kam der Gegner dazu, kritische Komponenten des Authentifizierungssystems zu ersetzen - PAM und OpenSSH- mit schädlichen Versionen, die Anmeldeinformationen und Befehle aufgezeichnet, oder die akzeptierte versteckte Passwörter; Stealth-Arbeit, die durch legitime Verwaltung für Jahre gehen kann.
Die Technik ist doppelt gefährlich: erstens, weil sie den zuverlässigsten Punkt des Hosts angreift - derjenige, der Identitäten validiert - und zweitens, weil das Ziel in vielen Fällen isolierte Netzwerke ohne direkten Internetzugang war. Um dorthin zu gelangen, benutzten die Angreifer Systeme, die als Brücke und verkleidete Werkzeuge belichtet wurden, die Befehle an das "Luftgepäck"-Segment weitergeben. Dieser geduldige und modulare Ansatz ist ähnlich wie die bisherigen Kampagnen desselben Schauspielers, die Infrastrukturgeräte wie F5 BIG-IP o Cisco NX-OS schaltet als interne Befehls- und Steuerplattformen.

Die betrieblichen Implikationen sind klar: Standard-Eindämmungsverfahren, wie zum Beispiel Schließsitzungen oder das Aufzwingen von Passwortwechsel, können unwirksam sein, wenn sich das Stück, das diese Anmeldeinformationen validiert, als Kompromiss erweist. Schlüssel zurücksetzen, ohne die Authentifizierungskette zu überprüfen und zu reinigen, lässt eine offene Tür für neue Anmeldeinformationen zu erfassen und auszufiltern.
Aus defensiver Sicht ist die erste Lektion, die Überwachung dorthin zu bewegen, wo sie traditionell nicht betrachtet wird. Dateiintegritätsüberwachung für Login-Bisaries (z.B. / usr / sbin / sshd und PAM-Module in / lib / security oder / lib64 / sicherheit nach Distribution) sollte auf der Prioritätsliste stehen. Zusätzlich zu Echtzeit-Benachrichtigungen ist es angebracht, aktive Jagd zu implementieren: vergleichen Sie ausführbare Hashes mit Kopien, die vom Lieferanten bekannt und unterschrieben werden, und überprüfen Sie die Integrität des Pakets mit den eigenen Werkzeugen des Paketmanagers (rpm -V, Debsums oder andere Alternativen nach der Scheibe).
Sanierungsmaßnahmen erfordern Vorsicht. Nicht ersetzen oder neu starten blind eine Produktion Authentifizierung binär; eine falsche Kopie kann Administratoren blockieren und die Wiederherstellung komplizieren. Der vernünftige Fluss besteht darin, die Ausrüstung zu isolieren, von einem Rettungsmedium (live CD / USB) zu starten, um eine vertrauenswürdige Umgebung zu erhalten, die Binäre durch unterzeichnete oder gebaute Artefakte in einer sicheren CI-Umgebung zu überprüfen und zu ersetzen, und dann nur Anmeldeinformationen und Schlüssel drehen. Die Prüfung eines Ersatzes in reproduzierbaren Laboren vor der Anwendung in der Produktion reduziert das Risiko tödlicher Fehler.

Die Komplementärhygiene, die das Missbrauchsfenster reduziert, beinhaltet die Minimierung von Diensten und Konten mit administrativen Privilegien, die Verzicht auf Multifaktor-Authentifizierung für kritischen Zugriff und die Bevorzugung von Schlüssel-basierten Authentifizierungs- und Hardware-geschützten Agenten, wo möglich. Es ist auch notwendig, ungewöhnliche Übertragungskanäle zu prüfen und zu blockieren: offene Webserver zu überprüfen, die als Brücke fungieren können und unerwartete ausgehende Verbindungen von Netzwerkanwendungen und Auswuchten zu überwachen.
Im konkreten Fall der Sicherheitslücken, die zuvor von diesem Schauspieler verwendet wurden, muss die Ausrüstung sicherstellen, dass die von Herstellern und Sicherheitsbehörden empfohlenen Patches und Minderungen angewendet werden. Die Organisationen können offizielle Mitteilungen und Anleitungen konsultieren, um die Exposition ihrer Infrastruktur zu bestätigen; öffentliche Mittel wie CISA oder Berichten von Firmen, die auf Vorfälle wie Sygnin bieten nützliche technische Kontext- und Minderungsschritte. Um die angegriffenen Komponenten besser zu verstehen und zu schützen, ist es auch notwendig, die ursprünglichen Quellen der Software zu überprüfen, OpenSSH und Linux-PAM.
Schließlich ist die strategische Lehre, dass das Standardvertrauen in die Infrastruktur durch kontinuierliche Überprüfung. Komponenten, die historisch als stabil und "immer richtig" betrachtet wurden - Schwimmer, Schalter und vor allem die Anmeldung selbst - sind jetzt Ziele der Beharrlichkeit. Eine wirksame Verteidigung erfordert die Integration von Integritätskontrollen in die tägliche Überwachung, Wiederherstellungspolitiken, die Vertrauensbildung und Bedrohungsübungen bieten, die kritische Geräteänderungen überprüfen, bevor angenommen wird, dass eine Wiedereinsetzung von Anmeldeinformationen den Vorfall schließt.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...