211service.com
Hvordan russiske hackere infiltrerte den amerikanske regjeringen i flere måneder uten å bli oppdaget
Treasury Department i Washington, DC. US Treasury Department' av *rboed* er lisensiert under CC BY 2.0
Tusenvis av selskaper og regjeringer kappløper for å finne ut om de har blitt truffet av russiske hackere som skal ha infiltrert flere amerikanske myndighetsorganer. Det første bruddet, rapportert den 13. desember inkluderte finansdepartementet samt handels- og hjemmesikkerhetsdepartementet. Men de snikende teknikkene hackerne brukte betyr at det kan ta måneder å identifisere alle ofrene og fjerne spionprogrammer de installerte.
For å gjennomføre bruddet brøt hackerne seg først inn i systemene til SolarWinds, et amerikansk programvareselskap. Der satte de inn en bakdør til Orion, et av selskapets produkter, som organisasjoner bruker til å se og administrere enorme interne nettverk av datamaskiner. I flere uker fra mars, lastet enhver klient som oppdaterte til den nyeste versjonen av Orion – digitalt signert av SolarWinds, og derfor tilsynelatende legitim – uforvarende ned den kompromitterte programvaren, og ga hackerne en vei inn i systemene deres.
SolarWinds har rundt 300 000 kunder over hele verden, inkludert det meste av Fortune 500 og mange myndigheter. I en ny arkivering med Securities and Exchange Commission sa firmaet at færre enn 18 000 organisasjoner noen gang har lastet ned den kompromitterte oppdateringen. (SolarWinds sa at det ikke er klart ennå hvor mange av disse systemene som faktisk ble hacket.) Standard cybersikkerhetspraksis er å holde programvaren oppdatert – så de fleste SolarWinds-kunder ble ironisk nok beskyttet fordi de ikke hadde fulgt rådet.
Hackerne var ekstremt smarte og strategiske, sier Greg Touhill, en tidligere føderal sjef for informasjonssikkerhet. Selv når de hadde fått tilgang gjennom bakdøren i Orion, kjent som Sunburst, beveget de seg sakte og bevisst. I stedet for å infiltrere mange systemer samtidig, noe som lett kunne ha vekket mistanker, fokuserte de på et lite sett med utvalgte mål, ifølge en rapportere fra sikkerhetsfirmaet FireEye.
Sunburst holdt seg stille i opptil to hele uker før den våknet og begynte å kommunisere med hackerne, ifølge rapporten. Skadevaren skjuler nettverkstrafikken sin som Orion Improvement Program'' og lagrer data i legitime filer for å blande seg bedre inn. Den søker også etter sikkerhets- og antivirusverktøy på den infiserte maskinen for å unngå dem.
For ytterligere å dekke sporene sine, var hackerne forsiktige med å bruke datamaskiner og nettverk for å kommunisere med bakdøren ved et gitt mål bare én gang – tilsvarende å bruke en brennertelefon for en ulovlig samtale. De gjorde begrenset bruk av skadelig programvare fordi det er relativt enkelt å oppdage; i stedet, når de først hadde tilgang gjennom bakdøren, hadde de en tendens til å velge den roligere ruten med å bruke ekte stjålet legitimasjon for å få ekstern tilgang til et offers maskiner. Og skadevaren de distribuerte gjenbruker ikke kode, noe som gjorde spionasjen vanskeligere å fange fordi sikkerhetsprogrammer jakter på kode som har dukket opp i tidligere hacks.
Måneder uoppdaget
Tegn på inntrengningskampanjen dateres tilbake til mars, ifølge sikkerhetsrapporter fra Microsoft og FireEye, som avslørte en relatert brudd av sine egne nettverk i forrige uke. Det betyr at enhver organisasjon som mistenker at det kan ha vært et mål, nå må gå gjennom minst 10 måneder med systemlogger på jakt etter mistenkelig aktivitet – en oppgave som er utenfor kapasiteten til mange sikkerhetsteam.
Relatert historie
De russiske hackerne som blandet seg inn i 2016 ble sett målrettet mot det amerikanske valget i 2020 Russland, Kina og Iran har blitt tatt for å drive nettspionasje relatert til det amerikanske presidentkappløpet.For å hjelpe organisasjoner med å finne ut om systemene deres har blitt hacket, har FireEye og Microsoft publisert en lang liste over indikatorer på kompromiss – rettsmedisinske data som kan vise bevis på ondsinnet aktivitet. Indikatorene inkluderer tilstedeværelsen av selve Sunburst, samt noen av IP-adressene som identifiserer datamaskinene og nettverkene som hackerne brukte til å kommunisere med den. Hvis et team finner noen av disse IP-adressene i nettverksloggene sine, er det et virkelig tegn på dårlige nyheter. Men siden hackerne brukte hver adresse bare én gang, er deres fravær ingen garanti for sikkerhet. Oppdagelsen av at de bor på et nettverk betyr heller ikke at det er lett å lykkes med å kaste dem ut, siden de kan lete gjennom nettverket etter nye gjemmesteder.
De mistenkte hackerne er fra Russlands SVR, landets primære utenlandske etterretningsbyrå. Kjent vekselvis som Cozy Bear og APT29, har de satt sammen en lang liste over brudd, inkludert hack av Den demokratiske nasjonalkomiteen i 2016. Russland nekter for involvering.
Det har gitt dem muligheten til å gå tilbake til store nettverk, sier Touhill, som nå er president i Appgate Federal Group, et sikkert infrastrukturselskap. De har muligheten til å sitte der, slurpe opp all trafikken, analysere den. Vi må være nøye med hva annet disse skuespillerne ser etter? Hvor ellers kan de være? Hvor ellers kan de lure? Hvis de har tilgang, gir de det ikke opp lett.