Họ đã tấn công mạng nội bộ của NASA bằng Raspberry Pi

NASA (Cơ quan Hàng không và Vũ trụ Quốc gia) đã tiết lộ thông tin về một vụ tấn công mạng vào cơ sở hạ tầng nội bộ của họ mà không bị phát hiện trong khoảng một năm. Điều đáng chú ý là mạng lưới này được cách ly khỏi các mối đe dọa bên ngoài và cuộc tấn công được thực hiện từ bên trong bằng cách sử dụng một bo mạch Raspberry Pi được kết nối trái phép tại Phòng thí nghiệm Phản lực (JPL).

Bo mạch này được nhân viên sử dụng như một điểm truy cập vào mạng nội bộ. Trong quá trình tấn công hệ thống của một người dùng bên ngoài có quyền truy cập vào cổng mạng, tin tặc đã có thể truy cập vào bo mạch này và thông qua đó, toàn bộ mạng nội bộ của Phòng thí nghiệm Phản lực (Jet Propulsion Laboratory), nơi phát triển robot thám hiểm Curiosity và kính thiên văn không gian.

Dấu vết của những kẻ xâm nhập vào mạng nội bộ đã được phát hiện vào tháng 4 năm 2018. Trong cuộc tấn công, những cá nhân không rõ danh tính đã chặn được 23 tập tin, với tổng dung lượng khoảng 500 MB, liên quan đến các nhiệm vụ lên sao Hỏa.

Hai trong số các tập tin này chứa thông tin thuộc diện cấm xuất khẩu công nghệ lưỡng dụng. Ngoài ra, tin tặc còn xâm nhập được vào mạng lưới của một ăng-ten vệ tinh Deep Space Network (DSN) được sử dụng để nhận và truyền dữ liệu đến các tàu vũ trụ tham gia các nhiệm vụ của NASA.

Trong số những lý do góp phần vào việc thực hiện hack, nó được gọi là việc loại bỏ muộn các lỗ hổng trong hệ thống nội bộ.

Tuy nhiên, cuộc kiểm toán đã phát hiện ra rằng việc kiểm kê cơ sở dữ liệu không đầy đủ và không chính xác, một tình huống gây nguy hiểm cho khả năng giám sát, báo cáo và ứng phó hiệu quả của JPL đối với các sự cố bảo mật.

Các quản trị viên hệ thống không cập nhật kho thiết bị một cách có hệ thống khi thêm thiết bị mới vào mạng. Đặc biệt, một số lỗ hổng bảo mật hiện tại vẫn chưa được vá trong hơn 180 ngày.

Bộ phận này cũng duy trì sai cơ sở dữ liệu kiểm kê ITSDB (Cơ sở dữ liệu an ninh công nghệ thông tin) , lẽ ra phải phản ánh tất cả các thiết bị được kết nối với mạng nội bộ.

Cụ thể, 8 trong số 11 quản trị viên hệ thống chịu trách nhiệm quản lý 13 hệ thống mẫu nghiên cứu duy trì một bảng kiểm kê riêng của hệ thống của họ, từ đó họ cập nhật thông tin theo cách thủ công và định kỳ trong cơ sở dữ liệu ITSDB.

Ngoài ra, một quản trị viên hệ thống cho biết anh ta không thường xuyên nhập các thiết bị mới vào cơ sở dữ liệu ITSDB vì chức năng cập nhật cơ sở dữ liệu đôi khi không hoạt động.

Phân tích cho thấy cơ sở dữ liệu này được điền một cách cẩu thả và không phản ánh trạng thái thực tế của mạng lưới , bao gồm cả việc không tính đến bo mạch Raspberry Pi mà nhân viên đang sử dụng.

Bản thân mạng nội bộ không được chia thành các phân đoạn nhỏ hơn, giúp đơn giản hóa hoạt động của những kẻ tấn công.

Các quan chức lo ngại các cuộc tấn công mạng sẽ đi ngang qua cây cầu vào hệ thống nhiệm vụ của họ, có khả năng chiếm quyền truy cập và gửi tín hiệu độc hại đến các nhiệm vụ bay có người lái sử dụng các hệ thống này.

Đồng thời, các nhân viên an ninh CNTT đã ngừng sử dụng dữ liệu DSN vì họ sợ nó bị hỏng và không đáng tin cậy.

Tuy nhiên, NASA không đề cập đến bất kỳ cái tên nào liên quan trực tiếp đến vụ tấn công tháng 4 năm 2018. Mặc dù vậy, một số người suy đoán rằng điều này có thể liên quan đến hoạt động của nhóm tin tặc Trung Quốc được biết đến với tên gọi Advanced Persistent Threat 10, hay APT10.

Theo đơn kiện, các cuộc điều tra cho thấy một chiến dịch lừa đảo đã cho phép gián điệp đánh cắp hàng trăm gigabyte dữ liệu bằng cách truy cập vào ít nhất 90 máy tính, bao gồm máy tính của bảy công ty hàng không, vũ trụ và vệ tinh từ ba công ty.

Cuộc tấn công này cho thấy rất rõ ràng rằng ngay cả các tổ chức có mức độ bảo mật cao nhất cũng có thể bị loại sự kiện này.

Thông thường, những kẻ tấn công kiểu này có xu hướng tận dụng các liên kết yếu nhất trong bảo mật máy tính, đó là chính người dùng.

Báo cáo


Thêm vào danh sách nguồn ưu tiên trên Google.