A NASA (Administração Nacional da Aeronáutica e Espaço) revelou informações sobre um ataque hacker à sua infraestrutura interna que passou despercebido por aproximadamente um ano. Vale ressaltar que a rede estava isolada de ameaças externas e que o ataque foi realizado internamente, utilizando uma placa Raspberry Pi conectada sem autorização no Laboratório de Propulsão a Jato (JPL).
Esta placa era usada pelos funcionários como ponto de entrada para a rede local. Durante a invasão do sistema de um usuário externo com acesso ao gateway, os atacantes conseguiram acessar a placa e, por meio dela, toda a rede interna do Jet Propulsion Laboratory, que desenvolveu o rover Curiosity e telescópios espaciais.
Em abril de 2018, foram identificados vestígios de intrusos na rede interna. Durante o ataque, indivíduos desconhecidos conseguiram interceptar 23 arquivos, com um tamanho total de cerca de 500 MB, relacionados a missões a Marte.
Dois desses arquivos continham informações sujeitas à proibição de exportação de tecnologias de dupla utilização. Além disso, os invasores obtiveram acesso à rede de uma antena parabólica da Deep Space Network (DSN), usada para receber e transmitir dados para as espaçonaves utilizadas em missões da NASA.
Dos motivos que contribuíram para a implementação do hacking, foi denominado de remoção tardia de vulnerabilidades em sistemas internos.
No entanto, a auditoria constatou que o inventário do banco de dados estava incompleto e impreciso, uma situação que prejudica a capacidade do JPL de monitorar, relatar e responder com eficácia a incidentes de segurança.
Os administradores de sistemas não atualizam sistematicamente o inventário ao adicionar novos dispositivos à rede. Em particular, algumas das vulnerabilidades atuais permaneceram sem correção por mais de 180 dias.
A divisão também manteve incorretamente o banco de dados de inventário ITSDB (Banco de Dados de Segurança de Tecnologia da Informação) , que deveria refletir todos os dispositivos conectados à rede interna.
Especificamente, verificou-se que 8 dos 11 administradores de sistema responsáveis por gerenciar os 13 sistemas de amostra do estudo mantêm uma tabela de inventário separada de seus sistemas, a partir da qual atualizam periódica e manualmente as informações no banco de dados ITSDB.
Além disso, um administrador de sistemas afirmou que não costumava inserir novos dispositivos no banco de dados ITSDB porque a função de atualização do banco de dados às vezes não funcionava.
A análise mostrou que esse banco de dados foi preenchido de forma descuidada e não refletia o estado real da rede , inclusive o fato de não levar em consideração a placa Raspberry Pi utilizada pelos funcionários.
A própria rede interna não foi dividida em segmentos menores, simplificando as atividades dos invasores.
As autoridades temiam que os ataques cibernéticos cruzassem lateralmente a ponte em seus sistemas de missão, potencialmente ganhando acesso e enviando sinais maliciosos para missões espaciais tripuladas usando esses sistemas.
Ao mesmo tempo, os oficiais de segurança de TI pararam de usar os dados DSN porque temiam que fossem corrompidos e não confiáveis.
Dito isso, a NASA não mencionou nenhum nome diretamente relacionado ao ataque de abril de 2018. No entanto, alguns especulam que isso possa estar relacionado às ações do grupo de hackers chinês conhecido como Advanced Persistent Threat 10, ou APT10.
De acordo com a denúncia, as investigações mostraram que uma campanha de phishing permitiu que espiões roubassem centenas de gigabytes de dados acessando pelo menos 90 computadores, incluindo computadores de sete empresas de aviação, espaço e tecnologia de satélite, de três empresas.
Esse ataque deixa bem claro que mesmo organizações com os mais altos níveis de segurança podem sofrer esse tipo de evento.
Normalmente, esses tipos de invasores tendem a tirar proveito dos elos mais fracos da segurança do computador, ou seja, os próprios usuários.