שרתים. אילוסטרציה | צילום: pixabay

חברת הסייבר הישראלית סיגניה (Sygnia) חושפת כי קבוצת ההאקרים הסינית Velvet Ant ("נמלת הקטיפה"), מהמתוחכמות בעולם, עברה לפעול ממכשירי Cisco Nexus של חברת סיסקו וניצלה חולשת אבטחה מסוג Zero-Day, על-מנת לגשת לשכבת הלינוקס הבסיסית של המתג כדי להתקין את התוכנה הזדונית שלהם – בשם 'VELVETSHELL'. מכשירים אלה אינם נותנים למשתמש גישה למערכת ההפעלה הבסיסית, מה שהופך את הסריקה לאיתור מזהי תקיפה לכמעט בלתי אפשרית. מעבר זה למכשירי רשת מדגיש את התחכום והנחישות של הקבוצה לשמור על התמדה בסביבה נפגעת על מנת להמשיך ולנהל פעילויות ריגול.

בחדירת ההאקרים לתוכנת סיסקו, שנפרשה על פני שנים רבות, הסלימו ההאקרים הסינים את הטקטיקה שלהם כדי לשמור בחשאי על נוכחות מתמדת ברשתות. במשך יותר משלוש שנים הם התחמקו מגילוי, והסתננו בהדרגה למערכות Windows חדשות, שרתים ומחשבים ניידים. בהדרגה, הם העבירו את פעילותם למערכות Windows מדור קודם, כגון שרתי Windows 2003. מערכות ישנות אלו, עם רישום (לוג) בלתי הולם וחוסר יכולת לתמוך בטכנולוגיות אבטחה מודרניות, סיפקו סביבה אידיאלית עבור התוקפים להמשיך לפעול מבלי שזוהו.

"קבוצת התקיפה Velvet Ant הציגה יכולות מתקדמות ורמת תחכום גבוהה, שבאות לידי ביטוי גם בהיבט ארסנל הכלים וגם בהיבט העבודה בצורה חשאית דרך רכיבי תקשורת", אומר אמנון קושניר, דירקטור Incident Response בחברת סיגניה. "ניהול המבצע דרך Cisco Nexus Switch, היווה עליית מדרגה בחשאיות המבצע, שכן רכיבים מסוג זה מנוטרים לעיתים רחוקות, והם אינם יעד מסורתי לתקיפה. בנוסף, זיהוי כלי תוקף ברמת הלינוקס של מכשיר הSwitch- מהדגם הזה הוא אינו טריוויאלי ומצריך כלים מתקדמים וסיוע ספציפי מסיסקו כדי לאפשר איסוף ראיות פורנזיות מרמת הלינוקס".

התוכנה שאיפשרה להאקרים להתחבר מרחוק

חולשת האבטחה בתוכנת Cisco NX-OS של חברת סיסקו, נחשפה בחודש שעבר על-ידי חוקרי סיגניה. חולשה זו משפיעה על מגוון רחב של ציוד תקשורת מסוג Cisco Nexus שנמצא בארגונים רבים בארץ ובעולם. את פרצת האבטחה ביצעה קבוצת Velvet Ant שנחשפה על-ידי חוקרי סיגניה שגילו את הפגיעות, דיווחו עליה לסיסקו, תוך שהם מספקים לה מידע מפורט על מהלך התקיפה, שבוצעה למטרות ריגול.

אמנון קושניר, דירקטור Incident Response בחברת סיגניה (צילום: גיא להב)

חולשת האבטחה זוהתה כחלק מחקירה נרחבת שביצעו צוות חוקרי סיגניה, לאחר שנקראו לסייע ללקוח החברה שהותקף על-ידי קבוצת Velvet Ant. על ידי ניצול פגיעות זו, קבוצת ההאקרים הסינית הצליחה להריץ תוכנה זדונית (malware) בשם VELVETSHELL שיצרה בעצמה. תוכנה זו לא הייתה ידועה בעבר והיא איפשרה להאקרים להתחבר מרחוק למכשירי Cisco Nexus שנפגעו, להעלות קבצים נוספים ולהריץ קוד זדוני על המכשירים. החולשה מאפשרת לתוקף אשר הצליח להשיג גישת אדמין לציוד התקשורת של סיסקו, להריץ פקודות שרירותיות ישירות על מערכת ההפעלה מסוג לינוקס שבבסיס מערכת ההפעלה של סיסקו, תוך כדי שהתוקף "מדלג" בין שכבת סיסקו ללינוקס.

בדו"ח הראשון בסדרה, מחודש יוני, חשפה סיגניה כי סייעה לבלום מתקפת סייבר חמורה מצד Velvet Ant, שנחשבת לאחת המתוחכמות בעולם. בדו"ח חושפת סיגניה, שלב אחר שלב, את פעולות נטרול התקיפה שבוצעה בסוף 2023 כלפי ארגון גדול שנפל קורבן ופנה לעזרת סיגניה. מהדו"ח עולה גם כי ההאקרים הסינים ביססו ושמרו על מספר אחיזות בסביבת החברה הנפגעת, כאשר אחד המנגנונים ששימשו לכך היה מכשיר F5 Big IP מדור קודם, שהיה חשוף לאינטרנט, ועליו התוקפים התקינו כלים אשר איפשרו להם להריץ פקודות מרחוק ולהפוך אותו לשרת שליטה פנימי. לאחר שהתגלתה ונבלמה אחיזה אחת של התוקפים, הם "התהפכו" במהירות והשיגו אחיזה אחרת, תוך שהם מפגינים זריזות ויכולת הסתגלות בהתחמקות מגילוי.



תגובות








עוד כתבות שיעניינו אותך

קסם לחיים

תרגיל מיוחד ומטלטל; המתנה שיכולה לשנות לכם את החיים

הרב אריה אטינגר
הדרמה בעיצומה

תיעוד אווירי מכביש 1: השריפות שנקלטו במצלמות התנועה

גדי פוקס
300 אלף ליטר מים

לא רק מהאוויר, כך צה"ל מסייע למלחמה בשריפות

קובי פינקלר
איבוד שליטה

מדינות שולחות סיוע • מצב חסימות הכבישים עקב השריפות

שמעון כץ
בן 19

תושב ירושלים הסית ונעצר: "ריבון העולמים, קח אותם"

גדי פוקס
"יש פה מישהו?"

תיעוד דרמטי: מוודאים שאיש לא נשכח ברכבים

אלי יעקובוביץ
החקירה נמשכת

הטרגדיה: הותר לפרסום שם הפעוט שנחנק למוות

אלי יעקובוביץ
"סלע על הלב"

"אדם נורמלי לא מעכל את זה; התועבה בטקס עברה כל גבול"

הרב משה בן לולו
התושבים הוחזרו

בכב"ה מעריכים: 20,000 דונם נשרפו, 21 לוחמי אש נפצעו

קובי אליה
פנייה חדה

דרמה בלב ים: מטוס הקרב החליק מהסיפון

שמעון כץ
צפו

המלון עלה באש: 15 בני אדם נהרגו

שמעון כץ
הרוגים ופצועים

הקלטה העליבה את מוחמד: עימותים אלימים בסוריה

אבי יעקב
לצמצם סיכונים

תיעוד חריג: הטרקטור הורס את גדר ההפרדה בכביש 1

אבי יעקב
12 לוחמי אש נפגעו

9 מוקדי שריפה, 163 צוותי כיבוי פועלים בשטח • כל העדכונים

מערכת אמס
השריפה בעיר החרדית

האש מתפשטת במהירות: פונו בניינים בבית שמש

שמעון כץ
באופן שיטתי

הסיר שלטי חטופים - ונאלץ להתפטר מתפקידו

שמעון כץ
מחאות סוערות

הדרוזים יצאו למחות: "הגנו על האחים שלנו"

אבי יעקב
על מה ולמה

המשטרה עצרה "זמר מוכר ולהקתו" והרכב נגרר

גדי פוקס
"מכשול חמור"

הרב שלום ארוש מתנגד בתוקף למופע של תלמידו

קובי סגל
חשש כבד

שריפה פרצה בהרי ירושלים: הוכרזה מכת אש, תושבים פונו

שמעון כץ