Kradzież narzędzi hakerskich CIA zwraca uwagę na luźne zabezpieczenia agencji szpiegowskiej

CIA nadal nie

CIA nadal nie zna dokładnego zakresu bezprecedensowego naruszenia danych w 2016 roku. Zdjęcie: CIA





Według członka Senackiej Komisji ds. Wywiadu, amerykańskie agencje wywiadowcze wciąż nie potrafią zapewnić bezpieczeństwa, lata po głośnych wyciekach danych z Edwarda Snowdena, Chelsea Manninga i Joshuy Schulte. W list Zwracając się do dyrektora wywiadu narodowego Johna Ratcliffe'a, senator Ron Wyden wykorzystuje wewnętrzny raport CIA z 2017 r., aby szczegółowo opisać sposoby, w jakie społeczność wywiadowcza stale nie potrafiła się chronić.

Społeczność wywiadowcza wciąż pozostaje w tyle i nie przyjęła nawet najbardziej podstawowych technologii cyberbezpieczeństwa, które są szeroko stosowane w innych częściach rządu federalnego, pisze Wyden.

Raport, który został uzyskany w zredagowanej formie przez Washington Post , szczegółowo opisuje, w jaki sposób elitarna jednostka hakerska agencji faworyzowała tworzenie ofensywnej cyberbroni, podczas gdy nie zabezpieczała niektórych z najważniejszych systemów, co doprowadziło do kradzieży narzędzi hakerskich w 2016 r., które zostały następnie opublikowane przez WikiLeaks pod nazwą Vault 7. Amerykańscy urzędnicy powiedział, że była to największa utrata danych w historii CIA.



W swoim liście Wyden twierdzi, że awarie trwają, wymienia jako przykłady trzy konkretne błędy i argumentuje, że Kongres powinien podporządkować agencje wywiadowcze normalnym federalnym wymogom cyberbezpieczeństwa.

Niestety, teraz jest jasne, że zwolnienie społeczności wywiadowczej z podstawowych federalnych wymogów w zakresie cyberbezpieczeństwa było błędem, pisze.

Burza niedociągnięć



Raport CIA z 2017 r. dokumentuje incydent, w którym WikiLeaks opublikowało ponad 8000 stron dokumentów z Krypty 7, które dały bezprecedensowy wgląd w możliwości agencji w zakresie hakowania różnych systemów operacyjnych, telefonów komórkowych i aplikacji do przesyłania wiadomości. Były pracownik CIA Schulte został później oskarżony i nie przyznał się do winy za kradzież skarbnicy narzędzi hakerskich, a następnie przekazanie ich WikiLeaks w celu opublikowania. W marcu Schulte został uznany za winnego obrazy sądu i składania fałszywych zeznań do FBI, ale ława przysięgłych pozostawała w martwym punkcie w kwestii tego, czy nielegalnie gromadził i przekazywał informacje o obronie narodowej. Po ogłoszeniu procesu sądowego Schulte staje przed perspektywą nowego procesu.

Kradzież była wymierzona w elitarną jednostkę hakerską CIA, znaną jako Center for Cyber ​​Intelligence, a wewnętrzny raport mówi, że agencja mogłaby nigdy nie dowiedzieć się o kradzieży do 34 terabajtów danych, gdyby nie zostały one opublikowane. W rzeczywistości agencja przyznaje, że nadal nie zna dokładnego zakresu strat, ponieważ trafione systemy misji nie wymagały monitorowania aktywności ani innych zabezpieczeń.

Raport przedstawia kontrast między poważnymi błędami bezpieczeństwa systemów misji jednostki hakerskiej CCI a ogólnym sukcesem cyberbezpieczeństwa w systemach korporacyjnych CIA, które stanowią lwią część sieci komputerowej CIA.



Raport mówi, że cyberbroń jednostki była szeroko otwarta dla każdego, kto ma dostęp do sieci misji, a sieci brakowało normalnych możliwości monitorowania i audytu. Burza niedociągnięć sprawiła, że ​​bezpieczeństwo spadło daleko na listę priorytetów.

W raporcie czytamy, że chociaż CIA była jednym z pierwszych liderów w zabezpieczaniu naszego systemu informatycznego dla przedsiębiorstw, nie udało nam się naprawić poważnych luk w zabezpieczeniach. Codzienne praktyki bezpieczeństwa stały się żałośnie rozluźnione.

Awarie bezpieczeństwa



Komentarze pokazują, że nawet niektórzy z najlepiej finansowanych i wysoce zdolnych hakerów ofensywnych na świecie mają ogromne trudności w obronie.

Dla amerykańskich agencji szpiegowskich ostatnia dekada była przerywana licznymi głośnymi naruszeniami bezpieczeństwa danych, po których następowały wielokrotne wezwania do systemowych zmian w cyberbezpieczeństwie. Agencje wywiadowcze, takie jak CIA i Agencja Bezpieczeństwa Narodowego, zostały zwolnione z zasad nałożonych przez Kongres na resztę rządu federalnego. Oczekiwano, że z łatwością przekroczą te standardy, ale tak się nie stało.

W rzeczywistości amerykański organ nadzorujący społeczność wywiadowczą wydał raport w 2019 r. wzywając agencje do poprawy ich kontroli nad tajnymi materiałami – zwłaszcza wobec zagrożeń wewnętrznych, które pojawiły się w ostatniej dekadzie, w tym wycieku dokumentów NSA Snowdena i wycieku tajnych amerykańskich dokumentów Manninga związanych z wojną w Iraku.

Wśród problemów wskazanych przez Wyden jest brak przyjęcia przez społeczność wywiadowczą DMARC, protokołu uwierzytelniania poczty e-mail, który chroni przed powszechnymi i wysoce skutecznymi atakami phishingowymi, pomimo dyrektywy z 2017 r., która wymaga tego od agencji federalnych.

Tymczasem agencje wywiadowcze muszą jeszcze zabezpieczyć domeny .gov za pomocą uwierzytelniania wieloskładnikowego, pomimo ostrzeżenia ze stycznia 2019 r. przez Departament Bezpieczeństwa Wewnętrznego, że system był celem ataków irańskich hakerów.

W raporcie Generalnego Inspektora Wspólnoty Wywiadowczej opublikowanym w 2019 r. stwierdzono, że 20 zaleceń dotyczących bezpieczeństwa pozostaje nieuwzględnionych przez agencje, ale pozostają one tajne.

Jeśli w zredagowanym raporcie są dobre wieści dla CIA, dotyczy to złotego folderu najbardziej wrażliwych plików agencji, w tym wszystkich narzędzi hakerskich i kodu źródłowego. Ten materiał nie został skradziony przez wewnętrzną grupę zadaniową, dzięki silniejszej ochronie i faktowi, że był zbyt duży, aby łatwo go wyeksportować.

Dyrektor National Intelligence otrzymał list Wydena i obecnie pracuje nad odpowiedzią, ale ostatecznie do Kongresu należy decyzja, czy amerykańskie agencje wywiadowcze potrzebują nowych zasad, aby mogły spełniać te same standardy cyberbezpieczeństwa, co reszta rządu federalnego.

Artykuł został zaktualizowany w celu wyjaśnienia rozróżnienia między awariami bezpieczeństwa, szczególnie w CCI, elitarnej jednostce hakerskiej w CIA, w przeciwieństwie do większych systemów informatycznych CIA dla przedsiębiorstw.

ukryć