Kaip Rusijos programišiai kelis mėnesius skverbėsi į JAV vyriausybę nepastebėti

Iždo departamentas Vašingtone, DC.

Iždo departamentas Vašingtone, DC. *rboed* JAV iždo departamentas yra licencijuotas pagal CC BY 2.0





Tūkstančiai įmonių ir vyriausybių lenktyniauja išsiaiškinti, ar jas nukentėjo Rusijos įsilaužėliai, kurie, kaip pranešama, įsiskverbė į kelias JAV vyriausybines agentūras. Pradinis pažeidimas, pranešė gruodžio 13 d., apėmė Iždą, taip pat Prekybos ir Valstybės saugumo departamentus. Tačiau dėl slaptų įsilaužėlių naudojamų metodų gali prireikti mėnesių, kol nustato visas jų aukas ir pašalina bet kokią įdiegtą šnipinėjimo programą.

Norėdami įvykdyti pažeidimą, įsilaužėliai pirmiausia įsiveržė į Amerikos programinės įrangos kompanijos „SolarWinds“ sistemas. Ten jie įkišo užpakalines duris į „Orion“, vieną iš bendrovės produktų, kurias organizacijos naudoja, kad matytų ir valdytų didžiulius vidinius kompiuterių tinklus. Kelias savaites nuo kovo mėnesio bet kuris klientas, atnaujinęs į naujausią „Orion“ versiją, kurią skaitmeniniu būdu pasirašė „SolarWinds“ ir todėl atrodė teisėta, nesąmoningai atsisiuntė pažeistą programinę įrangą, suteikdamas įsilaužėliams kelią į savo sistemas.

„SolarWinds“ turi apie 300 000 klientų visame pasaulyje, įskaitant didžiąją dalį „Fortune 500“ ir daug vyriausybių. Naujame padavimas su Vertybinių popierių ir biržos komisija, įmonė teigė, kad mažiau nei 18 000 organizacijų kada nors atsisiuntė pažeistą naujinimą. („SolarWinds“ teigė, kad dar neaišku, kiek iš tų sistemų iš tikrųjų buvo įsilaužta.) Įprasta kibernetinio saugumo praktika yra nuolat atnaujinti programinę įrangą – ironiška, kad dauguma „SolarWinds“ klientų buvo apsaugoti, nes nepaisė šio patarimo.



Įsilaužėliai buvo nepaprastai sumanūs ir strategiškai nusiteikę, sako Gregas Touhillas, buvęs federalinis informacijos saugumo vadovas. Net kai jie įėjo pro galines Oriono duris, žinomą kaip Sunburst, jie judėjo lėtai ir apgalvotai. Anot ataskaita iš apsaugos firmos „FireEye“.

Pasak pranešimo, „Sunburst“ tylėjo iki dviejų savaičių, kol pabudo ir pradėjo bendrauti su įsilaužėliais. Kenkėjiška programa savo tinklo srautą užmaskuoja kaip Orion tobulinimo programą ir saugo duomenis teisėtuose failuose, kad geriau įsilietų į juos. Ji taip pat ieško saugos ir antivirusinių įrankių užkrėstame kompiuteryje, kad jų išvengtų.

Norėdami dar labiau paslėpti savo pėdsakus, įsilaužėliai buvo atsargūs ir naudojo kompiuterius ir tinklus, kad galėtų susisiekti su užpakalinėmis durimis tam tikrame taikinyje tik vieną kartą – tai prilygsta degiklio telefono naudojimui neteisėtam pokalbiui. Jie naudojo ribotą kenkėjišką programą, nes ją gana lengva pastebėti; Vietoj to, kai jie iš pradžių turėjo prieigą pro galines duris, jie buvo linkę pasirinkti tylesnį būdą, naudodami tikrus pavogtus kredencialus, kad gautų nuotolinę prieigą prie aukos mašinų. Jų įdiegta kenkėjiška programa nenaudoja kodo pakartotinai, todėl šnipinėjimą buvo sunkiau sugauti, nes saugos programos ieško kodo, kuris buvo parodytas ankstesnių įsilaužimų metu.



Mėnesiai nepastebėti

Remiantis „Microsoft“ ir „FireEye“ saugumo ataskaitomis, kurios atskleidė susijusią informaciją, įsibrovimo kampanijos požymiai datuojami kovo mėnesį. pažeidimas savo tinklų tik praėjusią savaitę. Tai reiškia, kad bet kuri organizacija, kuri įtaria, kad tai galėjo būti taikinys, dabar turi išnagrinėti bent 10 mėnesių sistemos žurnalus, ieškodama įtartinos veiklos – užduotis, kurios daugelis saugos komandų nepajėgia.

Rusų programišiai, kurie kišosi 2016 m., buvo pastebėti nusitaikę į 2020 m. JAV rinkimus Rusija, Kinija ir Iranas buvo sugauti vykdę kibernetinį šnipinėjimą, susijusį su JAV prezidento rinkimų lenktynėmis.

Siekdamos padėti organizacijoms išsiaiškinti, ar į jų sistemas nebuvo įsilaužta, „FireEye“ ir „Microsoft“ paskelbė ilgą kompromisų rodiklių sąrašą – teismo ekspertizės duomenis, kurie gali rodyti kenkėjiškos veiklos požymius. Rodikliai apima paties Sunburst buvimą, taip pat kai kuriuos IP adresus, identifikuojančius kompiuterius ir tinklus, kuriuos įsilaužėliai naudojo bendraudami su juo. Jei komanda savo tinklo žurnaluose randa bet kurį iš šių IP adresų, tai yra tikras blogų naujienų ženklas. Bet kadangi įsilaužėliai kiekvieną adresą naudojo tik vieną kartą, jų nebuvimas negarantuoja saugumo. Taip pat atradimas, kad jie gyvena tinkle, nereiškia, kad juos lengva sėkmingai iškeldinti, nes jie gali iškrapštyti tinklą ir ieškoti naujų slėptuvių.

Įtariami programišiai yra iš Rusijos SVR, pagrindinės šalies užsienio žvalgybos agentūros. Jie pakaitomis žinomi kaip Cozy Bear ir APT29, jie sudarė ilgą pažeidimų sąrašą, įskaitant nulaužti Demokratų nacionalinio komiteto 2016 m. Rusija neigia dalyvavusi.



Tai suteikė jiems galimybę patekti į pagrindinius tinklus, sako Touhillas, kuris dabar yra saugios infrastruktūros įmonės Appgate Federal Group prezidentas. Jie turi galimybę ten sėdėti, slampinėti visą srautą, jį analizuoti. Turime atidžiai stebėti, ko dar šie aktoriai ieško? Kur dar jie gali būti? Kur dar jie gali slypėti? Jei jie turi prieigą, jie to lengvai nepasiduoda.

paslėpti