Z Raspberry Pi so vdrli v Nasino notranje omrežje

NASA (Državna uprava za aeronavtiko in vesolje) razkril informacije o vdiranju njene notranje infrastrukture, ki ga približno eno leto niso zaznali. Treba je opozoriti, da je bilo omrežje izolirano od zunanjih groženj in to napad hekerjev je bil izveden od znotraj z uporabo plošče Raspberry Pi, povezan brez dovoljenja v Laboratoriju za reaktivni pogon (JPL).

To tablo so zaposleni uporabljali kot vstopno točko v lokalno omrežje. Med vdorom zunanjega uporabniškega sistema z dostopom do prehoda so napadalci lahko dostopali do armaturne plošče in preko nje do celotne notranje mreže laboratorija reaktivnega pogona, ki je razvilo mobilno vozilo Curiosity in vesoljske teleskope.

Sledi vsiljivcev v notranjem omrežju so bili odkriti aprila 2018. Med napadom neznane osebe prestregli so 23 datotek v skupni velikosti približno 500 MB, povezanih z misijami na Mars.

Dve od teh datotek vsebovala informacije, za katere velja prepoved izvoza tehnologij z dvojno rabo. Poleg tega so napadalci dostop do omrežja dobili s satelitske antene DSN (Deep Space Network) je uporabljal za sprejemanje in pošiljanje podatkov na vesoljska plovila, ki se uporabljajo v misijah NASA.

Med razlogi, ki so prispevali k izvajanju vdorov, se imenuje pozno odstranjevanje ranljivosti v notranjih sistemih.

Vendar je revizija ugotovila, da je seznam zbirke podatkov nepopoln in nenatančen, kar ogroža sposobnost družbe JPL za učinkovito spremljanje, poročanje in odzivanje na varnostne incidente.

Sistemski skrbniki pri dodajanju novih naprav v omrežje sistematično ne posodabljajo inventarja. Še posebej, nekatere sedanje ranljivosti so ostale nepopravljene več kot 180 dni.

Oddelek je tudi napačno vzdrževal bazo podatkov o inventarju ITSDB (Podatkovna baza varnosti informacijske tehnologije), v kateri bi morale biti prikazane vse naprave, povezane v notranje omrežje.

Natančneje, ugotovljeno je bilo, da 8 od 11 sistemskih skrbnikov, odgovornih za upravljanje 13 sistemov študijskih vzorcev, vodi ločeno tabelo evidenc svojih sistemov, iz katere periodično in ročno posodablja informacije v zbirki podatkov ITSDB.

Poleg tega, sysadmin je izjavil, da v bazo podatkov redno ne vnaša novih naprav ITSDB, ker funkcija posodobitve baze podatkov včasih ni delovala.

Analiza je pokazala, da je bila ta baza podatkov neprevidno napolnjena in ni odražala dejanskega stanja omrežja, vključno s tisto, ki ni upoštevala plošče Raspberry Pi, ki jo uporabljajo zaposleni.

Samo notranje omrežje ni bilo razdeljeno na manjše segmente, kar je poenostavilo napadalčeve dejavnosti.

Uradniki so se bali, da bi kibernetski napadi prečno prečkali most v njihove misijske sisteme, kar bi lahko dobilo dostop in poslalo zlonamerne signale misijam vesoljskih letal s posadko, ki uporabljajo te sisteme.

Hkrati so uslužbenci informacijske varnosti prenehali uporabljati podatke DSN, ker so se bali, da so poškodovani in nezanesljivi.

To je rekel, NASA ni omenila imen, ki bi bila neposredno povezana z napadom April 2018. Vendar pa nekateri domnevajo, da bi to lahko bilo povezano dejanja kitajske hekerske skupine, znane kot Advanced Persistent Threat 10, ali APT10.

Glede na pritožbo so preiskave pokazale, da je lažna kampanja vohunom omogočila ukrasti na stotine gigabajtov podatkov z dostopom do vsaj 90 računalnikov, vključno z računalniki sedmih letalskih, vesoljskih in satelitskih tehnoloških podjetij, treh podjetij.

Ta napad jasno kaže, da lahko celo organizacije z najvišjo stopnjo varnosti trpijo za tovrstnimi dogodki.

Običajno te vrste napadalcev ponavadi izkoriščajo najšibkejše povezave v računalniški varnosti, to so uporabniki sami.

Poročilo


Dodaj kot prednostni vir v Googlu