Η NASA (Εθνική Υπηρεσία Αεροναυτικής και Διαστήματος) αποκάλυψε πληροφορίες σχετικά με μια παραβίαση της εσωτερικής της υποδομής που παρέμεινε απαρατήρητη για περίπου ένα χρόνο. Αξίζει να σημειωθεί ότι το δίκτυο ήταν απομονωμένο από εξωτερικές απειλές και ότι η επίθεση πραγματοποιήθηκε από μέσα χρησιμοποιώντας μια πλακέτα Raspberry Pi συνδεδεμένη χωρίς άδεια στο Εργαστήριο Αεριοπροώθησης (JPL).
Αυτή η πλακέτα χρησιμοποιήθηκε από τους υπαλλήλους ως σημείο εισόδου στο τοπικό δίκτυο. Κατά τη διάρκεια της παραβίασης του συστήματος ενός εξωτερικού χρήστη με πρόσβαση στην πύλη, οι εισβολείς μπόρεσαν να αποκτήσουν πρόσβαση στην πλακέτα και, μέσω αυτής, σε ολόκληρο το εσωτερικό δίκτυο του Εργαστηρίου Αεριώθησης, το οποίο ανέπτυξε το ρόβερ Curiosity και τα διαστημικά τηλεσκόπια.
Ίχνη εισβολέων στο εσωτερικό δίκτυο εντοπίστηκαν τον Απρίλιο του 2018. Κατά τη διάρκεια της επίθεσης, άγνωστα άτομα κατάφεραν να υποκλέψουν 23 αρχεία, συνολικού μεγέθους περίπου 500 MB, που σχετίζονται με αποστολές στον Άρη.
Δύο από αυτά τα αρχεία περιείχαν πληροφορίες που υπόκεινται στην απαγόρευση εξαγωγής τεχνολογιών διπλής χρήσης. Επιπλέον, οι επιτιθέμενοι απέκτησαν πρόσβαση στο δίκτυο μιας δορυφορικής κεραίας του Δικτύου Βαθύ Διαστήματος (DSN) που χρησιμοποιείται για τη λήψη και μετάδοση δεδομένων στο διαστημόπλοιο που χρησιμοποιείται σε αποστολές της NASA.
Από τους λόγους που συνέβαλαν στην εφαρμογή του hack, ονομάστηκε η καθυστερημένη εξάλειψη των τρωτών σημείων στα εσωτερικά συστήματα.
Ωστόσο, ο έλεγχος διαπίστωσε ότι το απόθεμα της βάσης δεδομένων ήταν ελλιπές και ανακριβές, μια κατάσταση που θέτει σε κίνδυνο την ικανότητα της JPL να παρακολουθεί αποτελεσματικά, να αναφέρει και να ανταποκρίνεται σε συμβάντα ασφαλείας.
Οι διαχειριστές συστημάτων δεν ενημερώνουν συστηματικά το απόθεμα κατά την προσθήκη νέων συσκευών στο δίκτυο. Συγκεκριμένα, ορισμένα από τα τρέχοντα τρωτά σημεία παρέμειναν χωρίς ενημέρωση κώδικα για περισσότερες από 180 ημέρες.
Το τμήμα διατηρούσε επίσης εσφαλμένα τη βάση δεδομένων απογραφής ITSDB (Βάση Δεδομένων Ασφάλειας Τεχνολογίας Πληροφοριών) , η οποία θα έπρεπε να αντικατοπτρίζει όλες τις συσκευές που είναι συνδεδεμένες στο εσωτερικό δίκτυο.
Συγκεκριμένα, διαπιστώθηκε ότι 8 από τους 11 διαχειριστές συστημάτων που είναι υπεύθυνοι για τη διαχείριση των 13 συστημάτων δειγμάτων μελέτης διατηρούν ξεχωριστό πίνακα απογραφής των συστημάτων τους, από τον οποίο ενημερώνουν περιοδικά και μη αυτόματα τις πληροφορίες στη βάση δεδομένων ITSDB.
Επιπλέον, ένας διαχειριστής συστημάτων δήλωσε ότι δεν εισήγαγε τακτικά νέες συσκευές στη βάση δεδομένων ITSDB επειδή η λειτουργία ενημέρωσης της βάσης δεδομένων μερικές φορές δεν λειτουργούσε.
Η ανάλυση έδειξε ότι αυτή η βάση δεδομένων είχε συμπληρωθεί απρόσεκτα και δεν αντικατόπτριζε την πραγματική κατάσταση του δικτύου , συμπεριλαμβανομένου του γεγονότος ότι δεν λάμβανε υπόψη την πλακέτα Raspberry Pi που χρησιμοποιούν οι εργαζόμενοι.
Το ίδιο το εσωτερικό δίκτυο δεν χωρίστηκε σε μικρότερα τμήματα, γεγονός που απλοποίησε τις δραστηριότητες των επιτιθέμενων.
Οι αξιωματούχοι φοβήθηκαν ότι οι κυβερνοεπιθέσεις θα διέσχιζαν τη γέφυρα πλευρικά στα συστήματα αποστολής τους, δυνητικά αποκτώντας πρόσβαση και στέλνοντας κακόβουλα σήματα σε αποστολές ανθρώπινων διαστημικών πτήσεων που χρησιμοποιούν αυτά τα συστήματα.
Ταυτόχρονα, οι αξιωματικοί ασφαλείας IT σταμάτησαν να χρησιμοποιούν τα δεδομένα DSN επειδή φοβήθηκαν ότι θα ήταν κατεστραμμένα και αναξιόπιστα.
Ωστόσο, η NASA δεν ανέφερε ονόματα που να σχετίζονται άμεσα με την επίθεση του Απριλίου 2018. Ωστόσο, ορισμένοι εικάζουν ότι αυτό θα μπορούσε να σχετίζεται με τις ενέργειες της κινεζικής ομάδας χάκερ που είναι γνωστή ως Advanced Persistent Threat 10 ή APT10.
Σύμφωνα με την καταγγελία, οι έρευνες έδειξαν ότι μια εκστρατεία phishing επέτρεψε σε κατασκόπους να κλέψουν εκατοντάδες gigabyte δεδομένων αποκτώντας πρόσβαση σε τουλάχιστον 90 υπολογιστές, συμπεριλαμβανομένων υπολογιστών από επτά εταιρείες αεροναυπηγικής, διαστημικής και δορυφορικής τεχνολογίας, από τρεις εταιρείες.
Αυτή η επίθεση καθιστά πολύ σαφές ότι ακόμη και οι οργανισμοί με τα υψηλότερα επίπεδα ασφάλειας μπορούν να υποστούν τέτοιου είδους εκδηλώσεις.
Συνήθως, αυτού του είδους οι εισβολείς τείνουν να εκμεταλλεύονται τους πιο αδύναμους κρίκους στην ασφάλεια των υπολογιστών, δηλαδή τους ίδιους τους χρήστες.