La NASA (National Aeronautics and Space Administration) ha rivelato informazioni su un attacco informatico alla sua infrastruttura interna, rimasto inosservato per circa un anno. È importante sottolineare che la rete era isolata da minacce esterne e che l'attacco è stato condotto dall'interno utilizzando una scheda Raspberry Pi collegata senza autorizzazione al Jet Propulsion Laboratory (JPL).
Questa scheda veniva utilizzata dai dipendenti come punto di accesso alla rete locale. Durante un attacco informatico al sistema di un utente esterno con accesso al gateway, gli aggressori sono riusciti ad accedere alla scheda e, tramite essa, all'intera rete interna del Jet Propulsion Laboratory, che ha sviluppato il rover Curiosity e i telescopi spaziali.
Nell'aprile del 2018 sono state individuate tracce di intrusioni nella rete interna. Durante l'attacco, ignoti sono riusciti a intercettare 23 file, per un totale di circa 500 MB, relativi a missioni su Marte.
Due di questi file contenevano informazioni soggette al divieto di esportazione di tecnologie a duplice uso. Inoltre, gli aggressori hanno ottenuto l'accesso alla rete di un'antenna parabolica del Deep Space Network (DSN) utilizzata per ricevere e trasmettere dati ai veicoli spaziali impiegati nelle missioni NASA.
Tra i motivi che hanno contribuito all'implementazione dell'hacking, è stata chiamata la rimozione tardiva delle vulnerabilità nei sistemi interni.
Tuttavia, l'audit ha rilevato che l'inventario del database era incompleto e impreciso, una situazione che mette a repentaglio la capacità di JPL di monitorare, segnalare e rispondere efficacemente agli incidenti di sicurezza.
Gli amministratori di sistema non aggiornano sistematicamente l'inventario quando aggiungono nuovi dispositivi alla rete. In particolare, alcune vulnerabilità esistenti sono rimaste senza patch per oltre 180 giorni.
La divisione ha inoltre gestito in modo errato il database di inventario ITSDB (Information Technology Security Database) , che dovrebbe invece includere tutti i dispositivi connessi alla rete interna.
In particolare, è stato riscontrato che 8 degli 11 amministratori di sistema responsabili della gestione dei 13 sistemi campione dello studio mantengono una tabella di inventario separata dei loro sistemi, dalla quale aggiornano periodicamente e manualmente le informazioni nel database ITSDB.
Inoltre, un amministratore di sistema ha dichiarato di non inserire regolarmente nuovi dispositivi nel database ITSDB perché la funzione di aggiornamento del database a volte non funzionava.
L'analisi ha dimostrato che questo database era stato compilato in modo approssimativo e non rifletteva lo stato reale della rete , incluso il fatto che non teneva conto della scheda Raspberry Pi utilizzata dai dipendenti.
La rete interna stessa non era suddivisa in segmenti più piccoli, semplificando le attività degli aggressori.
I funzionari temevano che gli attacchi informatici avrebbero attraversato lateralmente il ponte nei loro sistemi di missione, ottenendo potenzialmente l'accesso e inviando segnali dannosi alle missioni di volo spaziale con equipaggio che utilizzavano questi sistemi.
Allo stesso tempo, i responsabili della sicurezza IT hanno smesso di utilizzare i dati DSN perché temevano che fossero corrotti e inaffidabili.
Ciò detto, la NASA non ha menzionato alcun nome direttamente collegato all'attacco dell'aprile 2018. Tuttavia, alcuni ipotizzano che questo possa essere collegato alle azioni del gruppo di hacker cinese noto come Advanced Persistent Threat 10, o APT10.
Secondo la denuncia, le indagini hanno dimostrato che una campagna di phishing ha consentito alle spie di rubare centinaia di gigabyte di dati accedendo ad almeno 90 computer, inclusi computer di sette società di aviazione, spazio e tecnologia satellitare, di tre società.
Questo attacco rende molto chiaro che anche le organizzazioni con i più alti livelli di sicurezza possono subire questo tipo di evento.
Comunemente, questi tipi di aggressori tendono a trarre vantaggio dagli anelli più deboli della sicurezza informatica, ovvero gli utenti stessi.