前途科技前途科技
  • 洞察
  • 服务
  • 关于
  • AI 资讯
    • 快讯
    • 产品
    • 技术
    • 商业
    • 政策
    • 初创
  • 洞察
  • 资源中心
    • 深度研究
      • AI 前沿
      • 案例研究
      • AI 知识库
    • 行业报告
      • 白皮书
      • 行业报告
      • 研究报告
      • 技术分享
      • 专题报告
    • 精选案例
      • 金融行业
      • 医疗行业
      • 教育行业
      • 零售行业
      • 制造行业
  • 服务
  • 关于
联系我们

中国黑客组织替换Linux登录模块潜伏十年

技术2026年6月13日· 5 分钟阅读0 阅读

安全公司Sygnia披露,中国关联黑客组织Velvet Ant通过替换Linux PAM认证模块和OpenSSH二进制文件,在目标关键网络中潜伏近十年,窃取凭证并维持长期访问。该攻击名为"高地行动",最早可追溯至2016年。

安全事件响应公司 Sygnia 本周发布调查报告,揭露了一起持续近十年的高级别入侵事件。一个被称为 Velvet Ant 的中国关联黑客组织,通过替换 Linux 系统的核心登录组件,在目标组织的敏感网络中保持隐蔽访问长达九年多。Sygnia 将此次行动命名为“高地行动”。

安全研究人员检查系统日志

攻陷认证栈

Velvet Ant 并没有使用单一的恶意软件植入点——那样容易被清除。相反,他们在多台主机上替换了 Linux 可插拔认证模块(PAM)中的 pam_unix.so(负责密码校验)以及多个 OpenSSH 二进制文件,植入后门版本。这使得攻击者能绕过正常认证,以任意用户身份登录,同时内置键盘记录功能,在管理员输入密码时捕获合法凭证。

Sygnia 发现了九个不同的恶意 PAM 模块变种,每个都在独立的构建环境中编译,说明这是一个资源充足、精心策划的行动。被篡改的 SSH 二进制文件带有一个自定义标志,用于抑制自身记录凭证的行为,让操作者在活跃操作中减少留下取证痕迹。

目标网络没有直接连接互联网。Velvet Ant 通过多阶段横向移动路径侵入:先攻陷面向互联网的服务器,然后利用修改版的 GS-Netcat(更名为 auditdb,放入 /usr/sbin/ 目录伪装成系统工具)通过企业 IT 网络隧道进入。

清除风险异常高

由于攻击者控制了远程访问和系统管理的组件,标准的安全隔离措施难以奏效。后门在密码更改和会话终止后仍能存活。Sygnia 强调,在生产系统上错误替换被篡改的二进制文件可能导致管理员彻底无法登录;必须在重置密码之前移除后门,否则攻击者会立即捕获新密码。

该安全公司建议:监控 PAM 模块和 OpenSSH 二进制文件的非预期更改;将登录相关文件与已知良好基线比对;查找非授权的 authorized_keys 条目。

熟悉的模式

这不是 Sygnia 首次记录 Velvet Ant 的持久化入侵手法。此前该组织曾被发现滥用 F5 BIG-IP 设备,并利用 Cisco NX-OS 零日漏洞 CVE-2024-20399 在 Nexus 交换机上植入后门。一致的规律是:一旦被发现,Velvet Ant 会迅速转移到监控较少的其他基础设施。

这份报告发布之际,正值美国安全界密集警告中国针对关键基础设施的网络行动。CrowdStrike 本周报告称,在2025年4月至2026年3月期间,中国关联的对手推动了58%以上的针对科技实体的国家支持入侵活动。

标签:SygniaVelvet Ant后门攻击

想了解 AI 如何助力您的企业?

免费获取企业 AI 成熟度诊断报告,发现转型机会

//

24小时热榜

Anthropic 应美国出口管制令,禁用最强 AI 模型
TOP1

Anthropic 应美国出口管制令,禁用最强 AI 模型

Google不服德国AI Overviews责任裁决
TOP2

Google不服德国AI Overviews责任裁决

3

Meta向全美盲人退伍军人捐赠AI智能眼镜

14小时前
Meta向全美盲人退伍军人捐赠AI智能眼镜
4

Meta限制员工AI Token使用,年成本达数十亿

14小时前
Meta限制员工AI Token使用,年成本达数十亿
5

Anthropic首份AI公众态度调查出炉

18小时前
Anthropic首份AI公众态度调查出炉
6

扎克伯格承认Meta AI重组犯错

14小时前
扎克伯格承认Meta AI重组犯错
7

TCS与Anthropic合作,将Claude引入受监管行业

18小时前
TCS与Anthropic合作,将Claude引入受监管行业
8

SpaceX 出租数据中心,年入超 260 亿美元

14小时前
SpaceX 出租数据中心,年入超 260 亿美元
热门标签
大模型AgentRAG微调私有化部署Prompt EngineeringChatGPTClaudeDeepSeek智能客服知识管理内容生成代码辅助数据分析金融零售制造医疗教育AI 战略数字化转型ROI 分析OpenAIAnthropicGoogle

关注公众号

前途科技微信公众号

扫码关注,获取最新 AI 资讯

免费获取 AI 落地指南

3 步完成企业诊断,获取专属转型建议

已有 200+ 企业完成诊断

前途科技前途科技
服务关于快讯技术商业报告
前途科技微信公众号

微信公众号

扫码关注

Copyright © 2026 AccessPath.com, 前途国际科技咨询(北京)有限公司,版权所有。|京ICP备17045010号-1|京公网安备 11010502033860号|隐私政策|服务条款