Jie įsilaužė į NASA vidaus tinklą su „Raspberry Pi“

NASA (Nacionalinė aeronautikos ir kosmoso administracija) atskleidė informaciją apie maždaug metus nepastebėtą įsilaužimą į jos vidinę infrastruktūrą . Verta paminėti, kad tinklas buvo izoliuotas nuo išorinių grėsmių ir kad ataka buvo įvykdyta iš vidaus, naudojant „Raspberry Pi“ plokštę, be leidimo prijungtą prie Reaktyvinio judėjimo laboratorijos (JPL).

Šią plokštę darbuotojai naudojo kaip įėjimo tašką į vietinį tinklą. Įsilaužimo į išorinio vartotojo sistemą, turinčią prieigą prie šliuzo, metu užpuolikai galėjo pasiekti plokštę ir per ją visą Reaktyvinio judėjimo laboratorijos, kuri sukūrė marsaeigį „Curiosity“ ir kosminius teleskopus, vidinį tinklą.

Įsilaužėlių pėdsakai vidiniame tinkle buvo aptikti 2018 m. balandžio mėn. Atakos metu nežinomi asmenys sugebėjo perimti 23 failus, kurių bendras dydis siekė apie 500 MB, susijusius su misijomis į Marsą.

Dviejuose iš šių failų buvo informacijos, kuriai taikomas draudimas eksportuoti dvejopo naudojimo technologijas. Be to, užpuolikai gavo prieigą prie giluminio kosmoso tinklo (DSN) palydovinės antenos tinklo, naudojamo duomenims priimti ir perduoti į NASA misijose naudojamus erdvėlaivius.

Iš priežasčių, prisidėjusių prie įsilaužimo, jis buvo vadinamas vėlyvu vidinių sistemų pažeidžiamumų pašalinimu.

Tačiau audito metu nustatyta, kad duomenų bazės aprašas buvo neišsamus ir netikslus, o tai kelia pavojų JPL galimybėms veiksmingai stebėti, pranešti ir reaguoti į saugumo incidentus.

Sistemų administratoriai sistemingai neatnaujina inventoriaus sąrašo, kai prie tinklo prijungia naujus įrenginius. Visų pirma, kai kurie dabartiniai pažeidžiamumai nebuvo pataisyti daugiau nei 180 dienų.

Padalinys taip pat neteisingai tvarkė ITSDB (informacinių technologijų saugumo duomenų bazės) inventoriaus duomenų bazę , kurioje turėtų atsispindėti visi prie vidinio tinklo prijungti įrenginiai.

Konkrečiai nustatyta, kad 8 iš 11 sistemos administratorių, atsakingų už 13 tyrimo imties sistemų valdymą, tvarko atskirą savo sistemų inventorizacijos lentelę, iš kurios jie periodiškai ir rankiniu būdu atnaujina informaciją ITSDB duomenų bazėje.

Be to, sistemos administratorius teigė, kad jis reguliariai neįvedė naujų įrenginių į ITSDB duomenų bazę, nes duomenų bazės atnaujinimo funkcija kartais neveikė.

Analizė parodė, kad ši duomenų bazė buvo užpildyta nerūpestingai ir neatspindėjo tikrosios tinklo būklės , įskaitant tai, kad joje nebuvo atsižvelgta į darbuotojų naudojamą „Raspberry Pi“ plokštę.

Pats vidaus tinklas nebuvo padalintas į mažesnius segmentus, todėl supaprastino užpuolikų veiklą.

Pareigūnai baiminosi, kad kibernetinės atakos peržengs tiltą į jų misijų sistemas, galėdami gauti prieigą ir siųsti kenksmingus signalus pilotuojamoms kosminių skrydžių misijoms, naudojant šias sistemas.

Tuo pat metu IT saugumo pareigūnai nustojo naudoti DSN duomenis, nes bijojo, kad jie yra korumpuoti ir nepatikimi.

Nepaisant to, NASA nepaminėjo jokių vardų, tiesiogiai susijusių su 2018 m. balandžio mėn. išpuoliu. Tačiau kai kurie spėja, kad tai gali būti susiję su Kinijos įsilaužėlių grupuotės, žinomos kaip „Advanced Persistent Threat 10“ arba APT10, veiksmais.

Remiantis skundu, tyrimai parodė, kad sukčiavimo kampanija leido šnipams pavogti šimtus gigabaitų duomenų, prieinant prie mažiausiai 90 kompiuterių, įskaitant septynių aviacijos, kosmoso ir palydovinių technologijų bendrovių kompiuterius, iš trijų bendrovių.

Ši ataka labai aiškiai parodo, kad net aukščiausio lygio saugumą turinčios organizacijos gali patirti tokio pobūdžio įvykius.

Paprastai tokio tipo užpuolikai dažniausiai naudojasi silpniausiomis kompiuterio saugumo grandimis, tai yra pačiais vartotojais.

Informe


Pridėti kaip pageidaujamą šaltinį „Google“ sistemoje