Velvet Ant: Linux-Backdoor in PAM & OpenSSH | NETWORK ASSISTANCE

Abstrakte Server-Zugriffsebenen mit verborgenem roten Backdoor-Pfad

Eine mutmaßlich chinesische Hackergruppe hat sich fast ein Jahrzehnt lang unbemerkt in einem Unternehmensnetzwerk bewegt – und zwar an einer Stelle, an die kaum ein Sicherheitsteam routinemäßig schaut: direkt im Linux-Login. Statt klassische Schadsoftware nachzuladen, manipulierten die Angreifer die Programme, die auf Linux-Servern darüber entscheiden, wer sich überhaupt anmelden darf. Der Fall ist ein Lehrstück dafür, warum ein Passwort-Reset nach einem Einbruch manchmal komplett ins Leere läuft.

Was ist passiert

Die Sicherheitsfirma Sygnia hat einen Vorfall dokumentiert, den sie “Operation Highland” nennt. Der dahinterstehende Akteur wird unter dem Namen Velvet Ant geführt – eine Gruppe mit Verbindungen nach China, die bereits in der Vergangenheit durch besonders langlebige Angriffe aufgefallen ist. Im aktuellen Fall reichen die ersten Spuren bis ins Jahr 2016 zurück. Das betroffene Netzwerk hatte nicht einmal direkten Internetzugang; die Angreifer arbeiteten sich über erreichbare Systeme an der Außengrenze schrittweise nach innen vor.

Das Besondere daran: Es kam keine neue Malware zum Einsatz, die ein Virenscanner hätte erkennen können. Die Angreifer veränderten stattdessen die vertrauenswürdigen Login-Programme selbst. Nichts Auffälliges tauchte auf, kein Exploit war nötig – die Aktivität sah aus wie ganz normale Administration.

Wie die Backdoor funktioniert

Technisch setzten die Angreifer an zwei zentralen Bausteinen an: an PAM (Pluggable Authentication Modules) und an OpenSSH. PAM ist die Schicht, über die unter Linux praktisch jeder Dienst die Anmeldung abwickelt. Wer PAM kontrolliert, kontrolliert den Zugang zu allem, was darüber liegt – und das für jeden Dienst gleichzeitig, ohne auffällige Einträge im Protokoll.

Sygnia fand neun verschiedene Versionen eines manipulierten PAM-Moduls. Ein Teil davon gewährte den Angreifern Zugang über ein geheimes Passwort. Andere Versionen zeichneten still die echten Benutzernamen und Passwörter mit, sobald sich jemand anmeldete. Die OpenSSH-Komponenten wurden nach demselben Muster verändert: Sie protokollierten Anmeldedaten und jeden eingegebenen Befehl – mit einem versteckten Schalter, um diese Aufzeichnung bei Bedarf wieder abzuschalten.

Als dritte, besonders simple Ebene hinterlegten die Angreifer zusätzlich eigene SSH-Schlüssel auf den Servern. Damit kamen sie auch dann wieder hinein, wenn die manipulierten Programme einmal hätten auffallen sollen.

Warum ein Passwort-Reset nicht reicht

Genau hier liegt die unangenehme Pointe. Bei einem normalen Einbruch lautet die erste Reaktion: Passwörter zurücksetzen, verdächtige Konten sperren, Dienste neu aufsetzen. Wenn aber das Authentifizierungssystem selbst kompromittiert ist, läuft das ins Leere – die Angreifer fangen die neuen Passwörter beim nächsten Login einfach wieder ab.

Sygnia ist deshalb deutlich: Zuerst muss die Backdoor raus, erst danach sind Passwort-Resets sinnvoll. Erkennen lassen sich die manipulierten Programme nur über Integritätsprüfungen – also den Abgleich der PAM- und OpenSSH-Dateien gegen bekannte, saubere Referenzkopien, das Prüfen von Datei-Hashes und das aktive Überwachen von Änderungen an den Authentifizierungsdateien. Heikel dabei: Ein falsch ausgetauschter Baustein kann Administratoren vom eigenen System aussperren. Die Reparatur ist Feinarbeit, keine Routine.

Kein Einzelfall, sondern ein Muster

Operation Highland ist nicht der erste Auftritt der Gruppe in schlecht überwachter Infrastruktur. 2024 beobachtete Sygnia denselben Akteur dabei, wie er ans Internet angebundene F5-BIG-IP-Appliances zu internen Steuerungsservern umfunktionierte. Kurz darauf folgte CVE-2024-20399, eine Schwachstelle in Cisco NX-OS, über die Backdoors auf Netzwerk-Switches platziert wurden. Cisco lieferte im Juli 2024 einen Patch, die US-Behörde CISA stufte die Lücke einen Tag später als aktiv ausgenutzt ein.

Das Muster ist immer dasselbe: Sobald Verteidiger einen Zugang entdecken, weicht die Gruppe auf Komponenten aus, die seltener kontrolliert werden – Netzwerkgeräte, Appliances und eben die Login-Schicht des Betriebssystems.

Was das für kleine und mittlere Unternehmen bedeutet

Auf den ersten Blick klingt das nach einem Problem für große Konzerne mit isolierten Spezialnetzen. Die eigentliche Lehre ist aber für jedes Unternehmen relevant, das eigene Linux-Server betreibt – sei es für Web, Datei, Datenbank oder Fachanwendungen. Drei Punkte sind übertragbar.

Erstens: Sicherheit, die nur auf Endgeräte und bekannte Schadsoftware schaut, greift zu kurz. Wer ausschließlich auf Alerts wartet, übersieht genau die Angriffe, die keine erzeugen. Belastbar wird es erst mit Integritätsprüfung auf Systemebene und kontinuierlichem Monitoring.

Zweitens: “Wir hatten den Vorfall doch behoben” ist trügerisch, wenn niemand geprüft hat, ob die Authentifizierungsschicht wirklich sauber ist. Nach einem Sicherheitsvorfall gehört der Login-Stack auf den Prüfstand, nicht nur die Passwörter.

Drittens: Solche Angriffe leben von fehlender Überwachung. Eine ausgelagerte, kontinuierlich betreute IT-Sicherheit kostet einen Bruchteil dessen, was ein über Jahre laufender, unentdeckter Zugriff anrichten kann.

So gehen Sie das praktisch an

Konkret heißt das: Server-Login-Komponenten regelmäßig gegen saubere Referenzen abgleichen, Datei-Integrität überwachen, Änderungen an Authentifizierungsdateien protokollieren und auswerten – und das nicht einmalig, sondern dauerhaft. Genau diese laufende Überwachung lässt sich als Managed Service abbilden, statt sie an einzelnen Personen hängen zu lassen. Wie ein strukturierter Sicherheitsaufbau aussieht, der nicht auf eine einzige Verteidigungslinie setzt, zeigt auch unser Beitrag zur Windows-Defender-Lücke RedSun – anderer Angriffsweg, gleiches Grundproblem.

Und wenn Sie unsicher sind, wie gut Ihre Server- und Login-Infrastruktur tatsächlich überwacht ist, lohnt der nüchterne Blick von außen. Genau dafür ist strukturierte IT-Sicherheit da.

Häufige Fragen

Was ist Velvet Ant?

Velvet Ant ist die Bezeichnung der Sicherheitsfirma Sygnia für eine Hackergruppe mit Verbindungen nach China. Sie fällt durch besonders langlebige, verdeckte Angriffe auf und nutzt bevorzugt schlecht überwachte Infrastruktur wie Netzwerkgeräte und Login-Komponenten.

Was sind PAM und OpenSSH?

PAM (Pluggable Authentication Modules) ist die Schicht, über die Linux-Systeme Anmeldungen verarbeiten. OpenSSH stellt verschlüsselte Fernzugriffe auf Server bereit. Beide entscheiden, wer sich anmelden darf – wer sie kontrolliert, kontrolliert den Zugang zum System.

Warum hilft ein Passwort-Reset hier nicht?

Weil die Angreifer das Authentifizierungssystem selbst manipuliert hatten. Neue Passwörter werden beim nächsten Login einfach wieder abgegriffen. Erst muss die Backdoor entfernt werden, danach sind Passwort-Resets sinnvoll.

Wie erkennt man eine solche Backdoor?

Nur über Integritätsprüfungen: PAM- und OpenSSH-Dateien gegen bekannte saubere Kopien abgleichen, Datei-Hashes prüfen und Änderungen an Authentifizierungsdateien aktiv überwachen. Klassische Virenscanner schlagen nicht an, weil keine neue Schadsoftware im Spiel ist.

Sind kleine und mittlere Unternehmen betroffen?

Das dokumentierte Ziel war ein großes, isoliertes Netzwerk. Das zugrunde liegende Prinzip betrifft aber jedes Unternehmen mit eigenen Linux-Servern: Wer nur auf Alerts und Endgeräteschutz setzt, übersieht Angriffe auf die Login-Schicht. Integritätsprüfung und laufendes Monitoring sind die Gegenmittel.


Wie gut ist Ihre Server- und Login-Infrastruktur tatsächlich überwacht?
Die NETWORK ASSISTANCE GmbH betreut Unternehmen in Berlin und Brandenburg bei Managed Services und praxisnaher IT-Sicherheit. In einem kurzen Erstgespräch ordnen wir ein, wo Ihre größten Risiken liegen und welche Prüfungen sich mit überschaubarem Aufwand sofort umsetzen lassen. Jetzt Kontakt aufnehmen

Über den Autor

Dieser Beitrag wurde von der NETWORK ASSISTANCE GmbH erstellt.
Als IT-Dienstleister für Unternehmen ist unser Team regelmäßig auf nationalen und internationalen IT-Fachveranstaltungen vertreten,  zuletzt auch in den USA, und bringt aktuelle Entwicklungen direkt in die Praxis unserer Kunden ein.

Mehr über unser Team & unsere Arbeitsweise

Mann mit Headset und Polohemd, der am Computer sitzt und in die Kamera schaut.
Nach oben scrollen