שרתים. אילוסטרציה | צילום: pixabay

חברת הסייבר הישראלית סיגניה (Sygnia) חושפת כי קבוצת ההאקרים הסינית Velvet Ant ("נמלת הקטיפה"), מהמתוחכמות בעולם, עברה לפעול ממכשירי Cisco Nexus של חברת סיסקו וניצלה חולשת אבטחה מסוג Zero-Day, על-מנת לגשת לשכבת הלינוקס הבסיסית של המתג כדי להתקין את התוכנה הזדונית שלהם – בשם 'VELVETSHELL'. מכשירים אלה אינם נותנים למשתמש גישה למערכת ההפעלה הבסיסית, מה שהופך את הסריקה לאיתור מזהי תקיפה לכמעט בלתי אפשרית. מעבר זה למכשירי רשת מדגיש את התחכום והנחישות של הקבוצה לשמור על התמדה בסביבה נפגעת על מנת להמשיך ולנהל פעילויות ריגול.

בחדירת ההאקרים לתוכנת סיסקו, שנפרשה על פני שנים רבות, הסלימו ההאקרים הסינים את הטקטיקה שלהם כדי לשמור בחשאי על נוכחות מתמדת ברשתות. במשך יותר משלוש שנים הם התחמקו מגילוי, והסתננו בהדרגה למערכות Windows חדשות, שרתים ומחשבים ניידים. בהדרגה, הם העבירו את פעילותם למערכות Windows מדור קודם, כגון שרתי Windows 2003. מערכות ישנות אלו, עם רישום (לוג) בלתי הולם וחוסר יכולת לתמוך בטכנולוגיות אבטחה מודרניות, סיפקו סביבה אידיאלית עבור התוקפים להמשיך לפעול מבלי שזוהו.

"קבוצת התקיפה Velvet Ant הציגה יכולות מתקדמות ורמת תחכום גבוהה, שבאות לידי ביטוי גם בהיבט ארסנל הכלים וגם בהיבט העבודה בצורה חשאית דרך רכיבי תקשורת", אומר אמנון קושניר, דירקטור Incident Response בחברת סיגניה. "ניהול המבצע דרך Cisco Nexus Switch, היווה עליית מדרגה בחשאיות המבצע, שכן רכיבים מסוג זה מנוטרים לעיתים רחוקות, והם אינם יעד מסורתי לתקיפה. בנוסף, זיהוי כלי תוקף ברמת הלינוקס של מכשיר הSwitch- מהדגם הזה הוא אינו טריוויאלי ומצריך כלים מתקדמים וסיוע ספציפי מסיסקו כדי לאפשר איסוף ראיות פורנזיות מרמת הלינוקס".

התוכנה שאיפשרה להאקרים להתחבר מרחוק

חולשת האבטחה בתוכנת Cisco NX-OS של חברת סיסקו, נחשפה בחודש שעבר על-ידי חוקרי סיגניה. חולשה זו משפיעה על מגוון רחב של ציוד תקשורת מסוג Cisco Nexus שנמצא בארגונים רבים בארץ ובעולם. את פרצת האבטחה ביצעה קבוצת Velvet Ant שנחשפה על-ידי חוקרי סיגניה שגילו את הפגיעות, דיווחו עליה לסיסקו, תוך שהם מספקים לה מידע מפורט על מהלך התקיפה, שבוצעה למטרות ריגול.

0
אמנון קושניר, דירקטור Incident Response בחברת סיגניה (צילום: גיא להב)

חולשת האבטחה זוהתה כחלק מחקירה נרחבת שביצעו צוות חוקרי סיגניה, לאחר שנקראו לסייע ללקוח החברה שהותקף על-ידי קבוצת Velvet Ant. על ידי ניצול פגיעות זו, קבוצת ההאקרים הסינית הצליחה להריץ תוכנה זדונית (malware) בשם VELVETSHELL שיצרה בעצמה. תוכנה זו לא הייתה ידועה בעבר והיא איפשרה להאקרים להתחבר מרחוק למכשירי Cisco Nexus שנפגעו, להעלות קבצים נוספים ולהריץ קוד זדוני על המכשירים. החולשה מאפשרת לתוקף אשר הצליח להשיג גישת אדמין לציוד התקשורת של סיסקו, להריץ פקודות שרירותיות ישירות על מערכת ההפעלה מסוג לינוקס שבבסיס מערכת ההפעלה של סיסקו, תוך כדי שהתוקף "מדלג" בין שכבת סיסקו ללינוקס.

בדו"ח הראשון בסדרה, מחודש יוני, חשפה סיגניה כי סייעה לבלום מתקפת סייבר חמורה מצד Velvet Ant, שנחשבת לאחת המתוחכמות בעולם. בדו"ח חושפת סיגניה, שלב אחר שלב, את פעולות נטרול התקיפה שבוצעה בסוף 2023 כלפי ארגון גדול שנפל קורבן ופנה לעזרת סיגניה. מהדו"ח עולה גם כי ההאקרים הסינים ביססו ושמרו על מספר אחיזות בסביבת החברה הנפגעת, כאשר אחד המנגנונים ששימשו לכך היה מכשיר F5 Big IP מדור קודם, שהיה חשוף לאינטרנט, ועליו התוקפים התקינו כלים אשר איפשרו להם להריץ פקודות מרחוק ולהפוך אותו לשרת שליטה פנימי. לאחר שהתגלתה ונבלמה אחיזה אחת של התוקפים, הם "התהפכו" במהירות והשיגו אחיזה אחרת, תוך שהם מפגינים זריזות ויכולת הסתגלות בהתחמקות מגילוי.











עוד כתבות שיעניינו אותך

צפו

בן גביר מגיב לתרגול חטיפתו: "אני לא מפחד"

אבי יעקב
זכרונו לברכה

סוף עצוב לחיפושים אחרי הבחור הנעדר: גופתו אותרה בנחל

אלי יעקובוביץ
האזינו לשיחה התקיפה

הרבי מסאטמר נגד ברסלב: “דרך מסוכנת; במיוחד לבחורים”

פנחס בן זיו
אירוע חמור

צפו: עשרות קליעים נורו לבית יהודי בקליפורניה

שמעון כץ
שומר החומות 2?

בחורי ישיבה תקפו ערבייה? קריאות לטרור ביפו

פנחס בן זיו
צפו

סער מאשים את אוסטרליה: "לא נקטה באמצעים"

שלמה ריזל
מתמודד בן 54

האם אביו של הזמר המוכר, הוא המלחין הבא? צפו

המלחינים
צפו

תיעוד מטורף: גיבור מזנק על המחבל באוסטרליה

פנחס בן זיו
אנטישמיות מחליאה

התפרעויות מחוץ לאירוע חנוכה בבירת הולנד

שמעון כץ
צפו

תיעוד חדש חושף: חמאס תכנן לחטוף את השר בן גביר לעזה

פנחס בן זיו
בדרך למסיבה

אסון בכביש: מתנדב איחוד הצלה נהרג בתאונה, 5 יתומים

אלי יעקובוביץ
"האשכנזים לא ישמעו לי"

מרן קורא לשינוי בישיבות: "למה לבטל תורה בגלל חנוכה"

פנחס בן זיו
רגעי דאגה

דיוני הוועדה נעצרו: משפחת הח"כ שהתה בזירת הפיגוע

פנחס בן זיו
הלוויתו הערב

במשטרה מאשרים: אליהו אבא שאול ז"ל אותר בתוך המים

אלי יעקובוביץ
צפו

פגישה חריגה בבית המשפט: "אני מעריץ שלך"

אבי יעקב
רעות שבעה נפשי

נפגעים רבים בפיגוע טרור רצחני נגד יהודים באוסטרליה

פנחס בן זיו
אש ללא הפסקה

יותר מ-1,900 הפרות, מאות מחבלים מחיזבאללה חוסלו

קובי פינקלר
הפרו את ההסכם

צה"ל מציג: שני סיכולים ממוקדים בפחות משעה

קובי פינקלר
בחותמו

אפקט דאנינג-קרוגר: לא מבין בכשרות? אל תדבר

הרב יוחנן רייכמן
"היה בלבול מוחלט"

עדות מצמררת: "היו שם 4 שוטרים, אף אחד לא השיב אש"

שמעון כץ