211service.com
Å gjenopprette fra SolarWinds-hacket kan ta 18 måneder
Jorge Acala/Unsplash
Fullt utvinning fra SolarWinds-hacket vil ta den amerikanske regjeringen fra et år til så lenge som 18 måneder, ifølge lederen for byrået som leder Washingtons utvinning.
Hackingkampanjen mot amerikanske myndighetsorganer og store selskaper ble først oppdaget i november 2020. Minst ni føderale byråer ble målrettet, inkludert Department of Homeland Security og State Department. Angriperne, som amerikanske tjenestemenn mener er russiske, utnyttet et produkt laget av det amerikanske programvarefirmaet SolarWinds for å hacke regjerings- og bedriftsmål.
Brandon Wales, fungerende direktør for CISA, US Cybersecurity and Infrastructure Agency, sier at det vil gå langt ut i 2022 før tjenestemenn har sikret de kompromitterte regjeringsnettverkene fullt ut. Selv fullt ut å forstå omfanget av skaden vil ta måneder.
Jeg vil ikke kalle dette enkelt, sier Wales. Det er to faser for respons på denne hendelsen. Det er det kortsiktige utbedringsarbeidet, der vi prøver å fjerne motstanderen fra nettverket, stenge kontoer de kontrollerer, og stenge inngangspunkter motstanderen brukte for å få tilgang til nettverk. Men gitt hvor lang tid de var inne i disse nettverkene – måneder – vil strategisk utvinning ta tid.
'Med tanke på hvor lang tid de var inne i disse nettverkene... vil strategisk utvinning ta tid.'
Brandon Wales, CISA
Når hackerne har lykkes så grundig og så lenge, kan svaret noen ganger være en fullstendig gjenoppbygging fra bunnen av. Hackerne gjorde et poeng av å undergrave tilliten til målrettede nettverk, stjele identiteter og få muligheten til å etterligne eller skape tilsynelatende legitime brukere for å få fritt tilgang til ofrenes Microsoft 365- og Azure-kontoer. Ved å ta kontroll over tillit og identitet blir hackerne så mye vanskeligere å spore.
De fleste byråene som går gjennom det nivået av ombygging vil ta i nærheten av 12 til 18 måneder for å sikre at de setter inn riktig beskyttelse, sier Wales.
Amerikanske etterretningsbyråer sier at russiske hackere først infiltrerte i 2019. Senere undersøkelser har vist at hackerne begynte å bruke selskapets produkter for å distribuere skadevare innen mars 2020, og deres første vellykkede brudd på den amerikanske føderale regjeringen kom tidlig på sommeren. Det er lang tid å gå ubemerket hen – lenger enn mange organisasjoner fører den typen dyre rettsmedisinske logger du trenger for å utføre etterforskningsnivået som kreves for å snuse opp hackerne.
SolarWinds Orion, nettverksadministrasjonsproduktet som ble målrettet, brukes i titusenvis av selskaper og offentlige etater. Over 17 000 organisasjoner lastet ned den infiserte bakdøren. Hackerne var usedvanlig snikende og spesifikke i målrettingen, og det er grunnen til at det tok så lang tid å fange dem – og hvorfor det tok så lang tid å forstå deres fulle effekt.
Vanskeligheten med å avdekke omfanget av skaden ble oppsummert av Brad Smith, presidenten for Microsoft, i en kongresshøring forrige uke.
Hvem vet alt som skjedde her? han sa. Akkurat nå er angriperen den eneste som vet hele hva de gjorde.
Kevin Mandia, administrerende direktør i sikkerhetsselskapet FireEye, som utløste de første varslene om angrepet, fortalte Kongressen at hackerne prioriterte sniking fremfor alt annet.
Avbrudd ville vært lettere enn det de gjorde, sa han. De hadde fokusert, disiplinert datatyveri. Det er lettere å bare slette alt i stumpe traumer og se hva som skjer. De gjorde faktisk mer arbeid enn hva det ville ha tatt for å bli destruktiv.
'Denne har en sølvkant'
CISA hørte først om et problem da FireEye oppdaget at det var blitt hacket og varslet byrået. Selskapet jobber jevnlig tett med den amerikanske regjeringen, og selv om det ikke var juridisk forpliktet til å fortelle noen om hacket, delte det raskt nyheter om kompromisset med sensitive bedriftsnettverk.
Det var Microsoft som fortalte den amerikanske regjeringens føderale nettverk var blitt kompromittert. Selskapet delte den informasjonen med Wales 11. desember, sa han i et intervju. Microsoft observerte at hackerne brøt seg inn i Microsoft 365-skyen som brukes av mange offentlige etater. En dag senere informerte FireEye CISA om bakdøren i SolarWinds, et lite kjent, men ekstremt utbredt og kraftig verktøy.
Dette signaliserte at omfanget av hacket kan være enormt. CISAs etterforskere endte opp med å jobbe rett gjennom ferien for å hjelpe byråer med å jakte på hackerne i nettverkene deres.
Disse anstrengelsene ble gjort enda mer kompliserte fordi Wales nettopp hadde tatt over i byrået: dager tidligere hadde tidligere direktør Chris Krebs fått sparken av Donald Trump for gjentatte ganger å avsløre desinformasjon fra Det hvite hus om et stjålet valg.
Relatert historie
Etter at Trump sparker CISAs direktør, er byrået klar til å bli enda sterkere En dramatisk avfyring på tweet gjør lite for å endre den todelte støtten for å gjøre den til landets ledende cybersikkerhetsbyrå.Mens overskrifter om sparkingen av Krebs fokuserte på den umiddelbare innvirkningen på valgsikkerheten, hadde Wales mye mer på hendene.
Den nye ansvarlige mannen i CISA står nå overfor det han beskriver som den mest komplekse og utfordrende hacking-hendelsen byrået har møtt.
Hacket vil nesten helt sikkert akselerere den allerede tilsynelatende fremveksten av CISA ved å øke sin finansiering, autoritet og støtte.
CISA ble nylig gitt juridisk myndighet til å kontinuerlig jakte på cybertrusler på tvers av den føderale regjeringen, men Wales sier at byrået mangler ressurser og personell til å utføre det oppdraget. Han argumenterer for at CISA også må være i stand til å distribuere og administrere endepunktsdeteksjonssystemer på datamaskiner i hele den føderale regjeringen for å oppdage ondsinnet oppførsel. Til slutt, og peker på det faktum at hackerne beveget seg fritt gjennom Microsoft 365-skyen, sier Wales at CISA må presse på for mer synlighet i skymiljøet for å oppdage cyberspionasje i fremtiden.
Det siste året har tilhengere av CISA presset på for at det skal bli landets ledende cybersikkerhetsbyrå. En enestående cybersikkerhetskatastrofe kan vise seg å være katalysatoren den trenger.
Dette har en sølvkant, sa Mark Montgomery, som fungerte som administrerende direktør for Cyberspace Solarium Commission, i en telefonsamtale. Dette er blant de mest betydelige ondsinnede cyberhandlingene som noen gang er utført mot den amerikanske regjeringen. Historien vil fortsette å bli verre i flere måneder ettersom mer forståelse av hva som skjedde blir avslørt. Det vil bidra til å fokusere den innkommende administrasjonen på dette problemet. De har mange prioriteringer, så det ville være lett for cyber å gå seg vill i rotet. Det kommer ikke til å skje nå.