Вони зламали внутрішню мережу NASA за допомогою Raspberry Pi

На НАСА (Національне управління аеронавтики та космосу) розкрила інформацію про злом її внутрішньої інфраструктури, який не був виявлений близько року. Слід зазначити, що мережа була ізольована від зовнішніх загроз і це атака хакерів була здійснена зсередини за допомогою дошки Raspberry Pi, підключений без дозволу в лабораторії реактивного руху (JPL).

Ця дошка була використана працівниками як точка входу в локальну мережу. Під час злому зовнішньої користувальницької системи з доступом до шлюзу зловмисники змогли отримати доступ до приладової панелі та через неї, до всієї внутрішньої мережі Лабораторії реактивного руху, яка розробила мобільний автомобіль Curiosity та космічні телескопи.

Сліди зловмисників у внутрішній мережі були виявлені у квітні 2018 року. Під час нападу невідомі особи їм вдалося перехопити 23 файли загальним розміром близько 500 МБ, пов'язані з місіями на Марс.

Два з цих файлів вони містили інформацію, на яку поширюється заборона експортувати технології подвійного використання. Крім того, зловмисники отримали доступ до мережі із супутникової антени DSN (Deep Space Network) використовувався для отримання та надсилання даних на космічний корабель, що використовується в місіях NASA.

З причин, які сприяли впровадженню злому, було названо пізнє усунення вразливостей у внутрішніх системах.

Однак під час аудиту було встановлено, що інвентаризація бази даних була неповною та неточною, що ставить під загрозу здатність JPL ефективно контролювати, повідомляти та реагувати на випадки безпеки.

Системні адміністратори систематично не оновлюють інвентар під час додавання нових пристроїв до мережі. Зокрема, деякі поточні вразливості залишались невиправленими більше 180 днів.

Також підрозділ неправильно підтримував базу даних інвентаризації ITSDB (База даних захисту інформаційних технологій), в якій мають бути відображені всі пристрої, підключені до внутрішньої мережі.

Зокрема, було встановлено, що 8 з 11 системних адміністраторів, відповідальних за управління 13 системами зразків дослідження, ведуть окрему таблицю інвентаризації своїх систем, з якої вони періодично та вручну оновлюють інформацію в базі даних ITSDB.

Крім того, Сисадмін заявив, що він не регулярно вводить нові пристрої до бази даних ITSDB, оскільки функція оновлення бази даних іноді не працювала.

Аналіз показав, що ця база даних була необережно заповнена і не відображала фактичного стану мережі, включаючи той, який не враховував плату Raspberry Pi, яку використовують співробітники.

Внутрішня мережа не була розділена на менші сегменти, що спрощувало діяльність зловмисників.

Посадові особи побоювались, що кібератаки побічно перетнуть міст в їх системах місій, потенційно отримавши доступ та надсилаючи шкідливі сигнали пілотованим місіям космічних польотів, що використовують ці системи.

У той же час співробітники ІТ-служби перестали використовувати дані DSN, оскільки боялись, що вони є корумпованими та ненадійними.

Що сказав NASA не згадало жодних імен, безпосередньо пов'язаних з нападом Квітень 2018. Однак дехто припускає, що це може бути пов'язано з дії китайської хакерської групи, відомої як Advanced Persistent Threat 10, або APT10.

Згідно зі скаргою, розслідування показали, що фішингова кампанія дозволила шпигунам викрасти сотні гігабайт даних, отримавши доступ до щонайменше 90 комп'ютерів, включаючи комп'ютери семи авіаційних, космічних та супутникових технологій, трьох компаній.

Ця атака чітко дає зрозуміти, що навіть організації з найвищим рівнем безпеки можуть зазнати подібних заходів.

Як правило, такі типи зловмисників, як правило, використовують переваги найслабших ланок комп’ютерної безпеки, тобто самих користувачів.

Звіт


Додати як пріоритетне джерело в Google