Productos FTTH

Tienda FFTH desde 2004

Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Grupo China-Nexus usan módulos PAM vulnerables para robar credenciales y saltar la autenticación


Un sofisticado actor de amenazas vinculado a China, conocido como Velvet Ant, llevó a cabo una intrusión cibernética a largo plazo en la red interna de una organización importante, permaneciendo indetectado durante casi una década. Esta campaña, denominada Operación Highland, destacó por un nivel de paciencia y profundidad técnica poco común, resultando particularmente alarmante debido a su persistencia.





Un sofisticado actor de amenazas vinculado a China, conocido como Velvet Ant, ha estado llevando a cabo una intrusión cibernética a largo plazo dentro de la red interna de una organización importante, pasando desapercibido durante casi una década.

La campaña, ahora llamada Operación Highland, reveló un nivel de paciencia y profundidad técnica rara vez visto en intrusiones documentadas públicamente.

Lo que hizo que este ataque fuera particularmente alarmante no fue solo hasta dónde llegaron los atacantes, sino cuánto tiempo permanecieron ocultos dentro de una red sin conexión directa a Internet.

Velvet Ant no vulneró este entorno mediante un simple correo de phishing o un ataque de fuerza bruta. En su lugar, el grupo diseñó una cadena de acceso deliberada y de múltiples etapas que se desplazó desde sistemas orientados a Internet hacia una red de infraestructura crítica estrictamente aislada.

Los atacantes utilizaron herramientas disponibles públicamente como cobertura y las modificaron para mezclarse con la actividad normal, haciendo que la detección fuera casi imposible utilizando herramientas de seguridad convencionales.

Analistas de Sygnia dijeron en un informe que cuando su equipo de IR comenzó a reconstruir la intrusión, los artefactos forenses más antiguos se remontaban a 2017, revelando casi una década completa de presencia no detectada dentro de la red interna.

La investigación, denominada Operación Highland, expuso cómo Velvet Ant se movió desde sistemas orientados a Internet a través de la red de TI para alcanzar los segmentos de infraestructura más sensibles.

Snippet from IDA showing the usage of GS-Netcat (Source - Sygnia)
Fragmento de IDA que muestra el uso de GS-Netcat (Fuente – Sygnia)

Los hallazgos de Sygnia mostraron un patrón constante: cuando eran detectados, el grupo pivotaba hacia una infraestructura menos monitoreada y reconstruía la persistencia desde una nueva posición.

La red objetivo no tenía conectividad directa a Internet, lo que significó que el atacante tuvo que diseñar una cadena deliberada de múltiples etapas para alcanzarla. Velvet Ant se posicionó a través de sistemas orientados a Internet y atravesó la red de TI para llegar al segmento de infraestructura crítica.

Lo que hizo que esta operación fuera distinta fue cómo los atacantes anclaron su persistencia, no en una puerta trasera estándar, sino dentro de la propia capa de autenticación.

China-Nexus utilizan módulos PAM con puertas traseras

Una vez que Velvet Ant pivotó hacia el entorno segregado, se dirigieron a la capa del Módulo de Autenticación Enchufable (PAM), un componente central de Linux que gestiona cómo cada servicio autentica a los usuarios.

Durante la investigación, se identificaron nueve archivos de un pam_unix.so con puerta trasera en los hosts comprometidos. Los atacantes reemplazaron el módulo PAM legítimo con versiones modificadas maliciosamente.

Execution of ‘auditdb’ tool (Source - Sygnia)
Ejecución de la herramienta ‘auditdb’ (Fuente – Sygnia)

La función objetivo, pam_sm_authenticate, normalmente recupera un nombre de usuario y una contraseña y devuelve éxito o fallo. En las versiones modificadas, esta función fue parcheada para aceptar una contraseña de puerta trasera predefinida, recolectar credenciales de intentos de autenticación legítimos, o ambas cosas.

Cuando se introducía la contraseña de la puerta trasera, la verificación normal se omitía por completo. La librería maliciosa también sobrescribía la cadena de la contraseña de la puerta trasera en la memoria con valores NULL después del acceso, dificultando la recuperación forense.

Se incrustó un indicador personalizado para desactivar el registro de credenciales y sesiones del propio atacante, permitiendo que el grupo operara sin dejar ninguna evidencia registrada de su actividad.

Binarios de OpenSSH modificados y movimiento lateral

Junto con la manipulación de PAM, Velvet Ant desplegó una versión modificada de GS-Netcat en servidores orientados a Internet para establecer una shell inversa hacia un servidor C2 remoto. El binario fue nombrado auditd y colocado en /usr/sbin/ para mezclarse con las utilidades legítimas del sistema.

Para evadir la detección, el binario sobrescribía su propio nombre de proceso con [kauditd], camuflándose como un hilo del kernel legítimo en las listas de procesos.

Para mantener la persistencia, el actor de amenazas utilizó diferentes métodos según el sistema operativo del servidor. En servidores más nuevos que ejecutan systemd, se colocó un archivo de unidad malicioso en /lib/systemd/system/, disfrazado de servicio de Chrome.

Decrypted credential dump (Source - Sygnia)
Volcado de credenciales descifrado (Fuente – Sygnia)

En servidores SysVinit más antiguos, se añadió una línea de ejecución maliciosa a los scripts de inicio en /etc/init.d/. Velvet Ant también añadió sus propias claves públicas a los archivos authorized_keys en los servidores comprometidos, permitiendo un acceso persistente sin contraseña.

Sygnia recomendó que las organizaciones traten PAM, OpenSSH, LSASS y las rutas de acceso privilegiadas como controles de seguridad críticos. Desplegar un EDR en todos los sistemas compatibles es esencial para la visibilidad de los endpoints y la cobertura de detección.

Las organizaciones deberían activar alertas de alta confianza para modificaciones de archivos del sistema o de autenticación y reforzar las rutas de acceso privilegiadas.

Las credenciales deben rotarse únicamente después de que la persistencia haya sido eliminada por completo, y cualquier remediación que afecte a los componentes de autenticación debe incluir opciones de reversión y planes de acceso de emergencia para evitar que los administradores queden bloqueados fuera de los sistemas de producción.

Indicadores de Compromiso (IoCs):-

TipoIndicadorDescripción
Nombre de archivopam_unix.soMódulo PAM con puerta trasera utilizado para omitir la autenticación y recolectar credenciales
Nombre de archivoauditdBinario malicioso de GS-Netcat colocado en /usr/sbin/ para hacerse pasar por un demonio de auditoría legítimo
Ruta de archivo/usr/sbin/auditdRuta de despliegue del binario de shell inversa malicioso
Ruta de archivo/lib/systemd/system/Ubicación del archivo de unidad de systemd malicioso disfrazado de servicio de Chrome
Ruta de archivo/etc/init.d/Ruta del script de inicio de SysVinit con línea de ejecución maliciosa añadida
Ruta de archivo/usr/share/man9/ph.manRuta de almacenamiento para archivos de volcado de credenciales cifrados
Ruta de archivo/var/lib/eth-scs/libeth.soEntrada RPATH encontrada en variantes de pam_unix.so con puerta trasera
Ruta de archivo/etc/rc/Linux-PAM-[versión PAM]/libpam.libs:lib64Formato RPATH encontrado en variantes de pam_unix.so con puerta trasera
Nombre de proceso[kauditd]Nombre de proceso disfrazado utilizado por el binario auditd malicioso para imitar un hilo del kernel
HerramientaGS-Netcat (modificado)Versión modificada de la herramienta pública GS-Netcat utilizada como shell inversa cifrada
HerramientaScript proxy SOCKS5 en PerlProxy SOCKS5 personalizado basado en Perl utilizado para movimiento lateral y tunelización de tráfico
Archivo de credenciales/usr/share/man@/ph.ph.manArchivo cifrado utilizado para almacenar credenciales de inicio de sesión local y SSH recolectadas

Nota: Las direcciones IP y los dominios han sido "descolmillados" intencionalmente (por ejemplo, [.]) para evitar la resolución accidental o la creación de enlaces. Reactívalos solo dentro de plataformas de inteligencia de amenazas controladas como MISP, VirusTotal o tu SIEM.



Fuentes:
https://cybersecuritynews.com/china-nexus-hackers-use-backdoored-pam-modules/

0 comentarios :

Publicar un comentario

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.