NASA (Administratia Natională a Aeronauticii si Spatiului) a dezvăluit informații despre hacking-ul infrastructurii sale interne, care nu a fost detectat timp de aproximativ un an. Trebuie remarcat faptul că rețeaua a fost izolată de amenințările externe și că atacul hackerilor a fost efectuat din interior folosind o placă Raspberry Pi, conectat fără permisiune la Jet Propulsion Laboratory (JPL).
Această placă a fost utilizată de angajați ca punct de intrare în rețeaua locală. În timpul pirateriei unui sistem de utilizator extern cu acces la gateway, atacatorii au putut accesa tabloul de bord și, prin intermediul acestuia, întreaga rețea internă a Laboratorului de propulsie cu jet care a dezvoltat vehiculul mobil Curiosity și telescoapele spațiale.
Urme de intruși în rețeaua internă au fost identificate în aprilie 2018. În timpul atacului, persoane necunoscute au fost capabili să intercepteze 23 de fișiere, cu o dimensiune totală de aproximativ 500 MB, asociate cu misiunile pe Marte.
Două dintre aceste fișiere conținea informații care fac obiectul interzicerii exportului de tehnologii cu dublă utilizare. În plus, atacatorii au obținut acces la rețea de la o antenă satelit DSN (Deep Space Network) folosit pentru a primi și a trimite date către nava spațială utilizată în misiunile NASA.
Dintre motivele care au contribuit la implementarea hacking-ului, s-a numit eliminarea târzie a vulnerabilităților din sistemele interne.
Cu toate acestea, auditul a constatat că inventarul bazei de date a fost incomplet și inexact, situație care pune în pericol capacitatea JPL de a monitoriza, raporta și răspunde în mod eficient la incidentele de securitate.
Administratorii de sistem nu actualizează sistematic inventarul atunci când adaugă dispozitive noi în rețea. În special, unele dintre vulnerabilitățile actuale au rămas necorectate mai mult de 180 de zile.
De asemenea, divizia a menținut în mod incorect baza de date de inventar ITSDB (Baza de date de securitate a tehnologiei informației), în care ar trebui reflectate toate dispozitivele conectate la rețeaua internă.
Mai exact, s-a constatat că 8 din cei 11 administratori de sistem responsabili de gestionarea celor 13 sisteme de eșantion de studiu mențin un tabel de inventar separat al sistemelor lor, din care actualizează periodic și manual informațiile din baza de date ITSDB.
În plus, un administrator sys a declarat că nu introduce regulat dispozitive noi în baza de date ITSDB, deoarece funcția de actualizare a bazei de date uneori nu a funcționat.
Analiza a arătat că această bază de date a fost completată neglijent și nu a reflectat starea reală a rețelei, inclusiv cea care nu a ținut cont de placa Raspberry Pi folosită de angajați.
Rețeaua internă în sine nu a fost împărțită în segmente mai mici, simplificând activitățile atacatorilor.
Oficialii s-au temut că atacurile cibernetice vor traversa podul lateral în sistemele lor de misiune, putând avea acces și trimiterea de semnale rău intenționate către misiunile de zbor spațial cu echipaj folosind aceste sisteme.
În același timp, ofițerii de securitate IT au încetat să mai folosească datele DSN pentru că se temeau că erau corupte și nesigure.
Acestea fiind spuse, NASA nu a menționat niciun nume direct legat de atac Aprilie 2018. Cu toate acestea, unii presupun că acest lucru ar putea fi legat de acțiunile grupului chinez de hackeri cunoscut sub numele de Advanced Persistent Threat 10 sau APT10.
Potrivit plângerii, investigațiile au arătat că o campanie de phishing a permis spionilor să fure sute de gigaocteți de date prin accesarea a cel puțin 90 de computere, inclusiv computere de la șapte companii de aviație, spațiu și tehnologie prin satelit, de la trei companii.
Acest atac arată foarte clar că chiar și organizațiile cu cel mai înalt nivel de securitate pot suferi acest tip de eveniment.
În mod obișnuit, aceste tipuri de atacatori tind să profite de cele mai slabe verigi în securitatea computerului, adică utilizatorii înșiși.