
03.08.2026 linux-forensikpam-backdoorair-gapchina-nexus-apt
Zehn Jahre. So lange blieb die chinesische Spionagegruppe Velvet Ant nach Erkenntnissen von Sygnia unentdeckt in einem isolierten, kritischen Netzwerk einer großen Organisation aktiv. Die im Juni 2026 veröffentlichte Untersuchung mit dem Namen “Operation Highland” zeigt eine Angriffsmethodik, die klassische Containment-Strategien ins Leere laufen lässt: Statt sich auf klassische Malware oder Remote-Exploits zu verlassen, griffen die Angreifer direkt in die Authentifizierungsschicht der betroffenen Linux-Systeme ein.
Die Gruppe hatte sich in der Authentifizierungsschicht von Linux-Systemen eingenistet und zentrale PAM-Module sowie OpenSSH-Binärdateien durch veränderte Versionen ersetzt, die dauerhaften Zugriff, Credential-Diebstahl und Command-Logging ermöglichten. Der Einstiegspunkt lag dabei nicht im isolierten Segment selbst: Die Kampagne begann 2016 mit dem Angriff auf verwundbare, öffentlich erreichbare Systeme, bevor sich die Angreifer in eine “air-gapped” Umgebung ohne direkte Internetverbindung vorarbeiteten.
Technisch besonders bemerkenswert ist der Umfang der Manipulation. Sygnia identifizierte neun verschiedene, in getrennten Build-Umgebungen kompilierte pam_unix.so-Varianten – diese manipulierten PAM-Module akzeptierten entweder hartcodierte Backdoor-Passwörter oder harvesteten legitime Zugangsdaten in versteckte Speicher, teilweise auch beides. Ergänzend setzte Velvet Ant modifizierte OpenSSH-Suiten ein – manipulierte Versionen von ssh, sshd und scp, die Credential-Dumping, verschlüsseltes Command-Keylogging, das Deaktivieren von SELinux bei Root-Ausführung, Prozessverschleierung und Timestomping zur Zerstörung forensischer Zeitlinien durchführten.
Besonders relevant für Ermittler: Die Angreifer verwalteten aktiv ihre eigene forensische Spur. Die Gruppe kontrollierte ihren forensischen Fußabdruck selbst, unter anderem durch ein spezielles Flag in den modifizierten SSH-Binärdateien, das die eigene Aktivität vor der Protokollierung schützte. Damit wurde nicht nur der Zugriff selbst verschleiert, sondern auch die klassischen forensischen Artefakte – SSH- und Auth-Logs – gezielt unterlaufen. Als dritte, unabhängige Persistenzschicht ergänzten die Angreifer zusätzlich eigene öffentliche Schlüssel in den authorized_keys-Dateien kompromittierter Server, um auch bei vollständiger Bereinigung der Binärdateien einen Fallback zu behalten.
Das Ergebnis war eine vollständige Kompromittierung des Vertrauensankers: Administrative Aktivität wurde vollständig beobachtbar – jeder Login, jeder ausgeführte Befehl auf kompromittierten Hosts. Der Zugriff war nicht mehr an einen bestimmten Einstiegspunkt gebunden, sondern in den Authentifizierungsprozess selbst eingebettet. Dadurch überstand die Persistenz sogar Passwortänderungen und Session-Terminierungen – klassische Erstmaßnahmen im Incident Response liefen also komplett ins Leere.
Die Untersuchung von Operation Highland zeigt exemplarisch, warum Auth-Stack-Kompromittierungen forensisch eine völlig andere Kategorie darstellen als übliche Malware-Funde. Ein normaler “Erst löschen, dann validieren”-Ansatz funktioniert hier nicht: Solange der Angreifer die Authentifizierung kontrolliert, kann jede unbedachte Remediation-Maßnahme genau die Zugänge zerstören, die Verteidiger für die weitere Untersuchung und den Wiederaufbau benötigen.
Erschwerend kam hinzu, dass Sygnia in einem Netzwerk ohne Internetzugang arbeiten musste: Die meisten Systeme im betroffenen Segment hatten keinen Internetzugang, sodass Verteidiger keine sauberen Pakete direkt aus vertrauenswürdigen Repositories beziehen oder Abhängigkeiten live auflösen konnten. Zudem umfasste der Server-Bestand mehrere Linux-Distributionen und -Versionen, sodass Ersatzkomponenten sorgfältig auf jeden Host abgestimmt werden mussten. Die Antwort darauf war ein methodisches, mehrstufiges Vorgehen: Sygnia baute vorab ein Labor auf, um den Wiederherstellungsprozess zu testen, profilierte anschließend jede Maschine vor der Remediation und validierte unmittelbar danach die SSH- und Authentifizierungsintegrität.
Für DFIR-Praktiker liefert der Fall mehrere direkte Handlungsanweisungen: File-Integrity-Monitoring muss PAM- und OpenSSH-Binärdateien als primäre Angriffsfläche behandeln, nicht als vertrauenswürdige Infrastruktur. Empfohlene Gegenmaßnahmen umfassen Endpoint-Sichtbarkeit (EDR) und Telemetrie-Relays für isolierte Netzwerke, File-Integrity-Monitoring mit Fokus auf PAM- und OpenSSH-Artefakte, strikte Privileged-Access-Kontrollen, Credential-Vaulting, das Deaktivieren von direktem Root-SSH sowie die Führung der Administration über gehärtete Jump-Hosts mit erzwungener MFA. Ebenso entscheidend: Credential-Rotationen dürfen erst nach vollständiger Entfernung der Persistenz erfolgen – sonst rotiert man lediglich in die Hände desselben Angreifers.
Operation Highland ist damit weit mehr als ein weiterer China-Nexus-Case. Er ist ein Weckruf für jedes Forensik-Team, das Netzwerksegmentierung und Air-Gaps als ausreichende Kontrolle betrachtet – wenn der Vertrauensanker selbst kompromittiert ist, schützt keine Isolation mehr vor zehn Jahren unbemerkter Spionage.
← Zurück zur Übersicht