NASA (미국 항공우주국) 는 약 1년 동안 감지되지 않았던 내부 인프라 해킹 사건에 대한 정보를 공개했습니다 . 주목할 만한 점은 해당 네트워크가 외부 위협으로부터 격리되어 있었고, 공격은 제트 추진 연구소(JPL)에 무단으로 연결된 라즈베리 파이 보드를 이용해 내부에서 이루어졌다는 것입니다.
이 보드는 직원들이 사내 네트워크에 접속하는 진입점으로 사용되었습니다. 게이트웨이에 접근 권한이 있는 외부 사용자의 시스템이 해킹당하는 과정에서 공격자들은 이 보드에 접근할 수 있었고, 이를 통해 큐리오시티 로버와 우주 망원경을 개발한 제트 추진 연구소(JPL)의 전체 내부 네트워크에 침입할 수 있었습니다.
2018년 4월, 내부 네트워크에서 침입자의 흔적이 발견되었습니다. 공격 당시, 신원 미상의 인물들이 화성 탐사 임무와 관련된 파일 23개(총 약 500MB)를 가로챘습니다.
이 파일들 중 두 개에는 이중용도 기술 수출 금지 대상 정보가 포함되어 있었습니다. 또한 공격자들은 NASA 임무에 사용되는 우주선과 데이터를 주고받는 데 사용되는 심우주 통신망(DSN) 위성 안테나의 네트워크에 접근했습니다.
해킹 구현에 기여한 이유 중 내부 시스템의 취약점을 늦게 제거하는 것이 요구되었습니다.
그러나 감사 결과 데이터베이스 인벤토리가 불완전하고 부정확 한 것으로 나타 났으며, 이는 보안 사고를 효과적으로 모니터링,보고 및 대응하는 JPL의 능력을 위태롭게하는 상황입니다.
시스템 관리자는 네트워크에 새 장치를 추가할 때 인벤토리를 체계적으로 업데이트하지 않습니다. 특히, 현재 존재하는 일부 취약점은 180일 이상 패치되지 않은 상태로 남아 있습니다.
또한 해당 부서는 내부 네트워크에 연결된 모든 장치를 반영해야 하는 ITSDB (정보 기술 보안 데이터베이스) 목록을 잘못 관리했습니다.
특히, 8 개의 연구 샘플 시스템을 관리하는 11 명의 시스템 관리자 중 13 명이 ITSDB 데이터베이스의 정보를 주기적으로 수동으로 업데이트하는 별도의 시스템 인벤토리 테이블을 유지하는 것으로 나타났습니다.
또한, 한 시스템 관리자는 데이터베이스 업데이트 기능이 때때로 제대로 작동하지 않기 때문에 ITSDB 데이터베이스에 새로운 장치를 정기적으로 입력하지 않는다고 밝혔습니다 .
분석 결과, 해당 데이터베이스는 부주의하게 입력되었으며 직원들이 사용하는 라즈베리 파이 보드를 고려하지 않는 등 네트워크의 실제 상태를 반영하지 못하는 것으로 나타났습니다 .
내부 네트워크 자체는 더 작은 세그먼트로 나뉘 지 않아 공격자의 활동을 단순화했습니다.
관리들은 사이버 공격이 교량을 가로 질러 임무 시스템으로 들어가 잠재적으로 액세스 권한을 얻고 이러한 시스템을 사용하는 유인 우주 비행 임무에 악의적 인 신호를 보낼 것이라고 우려했습니다.
동시에 IT 보안 담당자는 DSN 데이터가 손상되고 신뢰할 수 없다고 우려하여 사용을 중단했습니다.
하지만 NASA는 2018년 4월 공격과 직접적으로 관련된 특정 인물의 이름은 언급하지 않았습니다 . 그러나 일각에서는 이 공격이 APT10 (Advanced Persistent Threat 10)으로 알려진 중국 해킹 그룹의 소행일 가능성이 있다고 추측하고 있습니다.
불만에 따르면 조사에 따르면 피싱 캠페인을 통해 90 개 회사의 XNUMX 개 항공, 우주 및 위성 기술 회사의 컴퓨터를 포함하여 최소 XNUMX 대의 컴퓨터에 액세스하여 스파이가 수백 기가 바이트의 데이터를 훔칠 수있었습니다.
이 공격을 통해 보안 수준이 가장 높은 조직도 이러한 유형의 이벤트를 겪을 수 있습니다.
일반적으로 이러한 유형의 공격자는 컴퓨터 보안에서 가장 취약한 링크, 즉 사용자 자신을 이용하는 경향이 있습니다.