211service.com
Odzyskiwanie po włamaniu do SolarWinds może zająć 18 miesięcy
Jorge Acala/Unsplash
Całkowite wyleczenie po włamaniu SolarWinds zajmie rządowi USA od roku do nawet 18 miesięcy, według szefa agencji, która prowadzi odbudowę Waszyngtonu.
Kampania hakerska skierowana przeciwko amerykańskim agencjom rządowym i dużym firmom została po raz pierwszy odkryta w listopadzie 2020 r. Co najmniej dziewięć agencji federalnych zostało zaatakowanych, w tym Departament Bezpieczeństwa Wewnętrznego i Departament Stanu. Napastnicy, których urzędnicy amerykańscy uważają za Rosjan, wykorzystali produkt amerykańskiej firmy SolarWinds w celu zhakowania celów rządowych i korporacyjnych.
Brandon Wales, pełniący obowiązki dyrektora CISA, amerykańskiej Agencji ds. Cyberbezpieczeństwa i Infrastruktury, mówi, że dopiero w 2022 r. urzędnicy w pełni zabezpieczą zagrożone sieci rządowe. Nawet pełne zrozumienie rozmiarów szkód zajmie miesiące.
Nie nazwałbym tego prostym, mówi Wales. Istnieją dwie fazy reakcji na ten incydent. Istnieje krótkoterminowy wysiłek naprawczy, w którym staramy się usunąć przeciwnika z sieci, zamykając konta, które kontroluje, i zamykając punkty wejścia, których przeciwnik używał do uzyskania dostępu do sieci. Ale biorąc pod uwagę ilość czasu, przez jaki przebywali w tych sieciach — miesiące — odbudowa strategiczna zajmie trochę czasu.
„Biorąc pod uwagę ilość czasu, przez jaki przebywali w tych sieciach… strategiczne odtworzenie zajmie trochę czasu”.
Brandon Wales, CISA
Kiedy hakerom udało się tak dokładnie i przez tak długi czas, czasami odpowiedzią może być kompletna przebudowa od zera. Hakerzy podważyli zaufanie do docelowych sieci, kradli tożsamości i uzyskiwali możliwość podszywania się lub tworzenia pozornie legalnych użytkowników w celu swobodnego dostępu do kont Microsoft 365 i Azure. Przejmując kontrolę nad zaufaniem i tożsamością, hakerzy stają się znacznie trudniejsi do wyśledzenia.
Większość agencji przechodzących ten poziom przebudowy zajmie około 12 do 18 miesięcy, aby upewnić się, że stosują odpowiednią ochronę, mówi Wales.
Amerykańskie agencje wywiadowcze twierdzą, że rosyjscy hakerzy po raz pierwszy dokonali infiltracji w 2019 roku. Późniejsze dochodzenie wykazało, że hakerzy zaczęli używać produktów firmy do dystrybucji złośliwego oprogramowania do marca 2020 roku, a ich pierwsze udane włamanie do rządu federalnego USA nastąpiło na początku lata. To dużo czasu, by pozostać niezauważonym — dłużej niż wiele organizacji prowadzi kosztowne dzienniki kryminalistyczne, których potrzebujesz, aby przeprowadzić dochodzenie wymagane do wykrycia hakerów.
SolarWinds Orion, produkt do zarządzania siecią, który był celem, jest używany w dziesiątkach tysięcy korporacji i agencji rządowych. Ponad 17 000 organizacji pobrało zainfekowane tylne drzwi. Hakerzy byli niezwykle dyskretni i specyficzni w celowaniu, dlatego tak długo zajęło im złapanie ich – i dlaczego tak długo trwa zrozumienie ich pełnego wpływu.
Trudność w odkryciu rozmiarów szkód podsumował Brad Smith, prezes Microsoftu, podczas przesłuchania w Kongresie w zeszłym tygodniu.
Kto zna całość tego, co się tutaj wydarzyło? powiedział. W tej chwili napastnik jest jedynym, który zna całość tego, co zrobił.
Kevin Mandia, dyrektor generalny firmy zajmującej się bezpieczeństwem FireEye, która zgłosiła pierwsze ostrzeżenia dotyczące ataku, powiedział Kongresowi, że hakerzy stawiają przede wszystkim na ukrycie.
Zakłócenie byłoby łatwiejsze niż to, co zrobili, powiedział. Mieli skoncentrowaną, zdyscyplinowaną kradzież danych. Łatwiej jest po prostu usunąć wszystko w traumie tępej siły i zobaczyć, co się stanie. W rzeczywistości wykonali więcej pracy, niż wymagałoby zniszczenia.
„To ma srebrną podszewkę”
CISA po raz pierwszy usłyszała o problemie, gdy FireEye odkrył, że został zhakowany i powiadomił agencję. Firma regularnie współpracuje ściśle z rządem USA i chociaż nie była prawnie zobowiązana do informowania nikogo o włamaniu, szybko podzieliła się wiadomością o kompromitacji z wrażliwymi sieciami korporacyjnymi.
To Microsoft powiedział, że federalne sieci rządu USA zostały naruszone. Firma udostępniła te informacje Walii 11 grudnia, powiedział w wywiadzie. Microsoft zaobserwował, jak hakerzy włamują się do chmury Microsoft 365, z której korzysta wiele agencji rządowych. Dzień później FireEye poinformował CISA o tylnych drzwiach w SolarWinds, mało znanym, ale niezwykle rozpowszechnionym i potężnym narzędziu.
To sygnalizowało, że skala włamania może być ogromna. Śledczy CISA pracowali przez cały urlop, aby pomóc agencjom w polowaniu na hakerów w ich sieciach.
Wysiłki te były jeszcze bardziej skomplikowane, ponieważ Wales dopiero co przejął agencję: kilka dni wcześniej były reżyser Chris Krebs został zwolniony przez Donalda Trumpa za wielokrotne obalanie dezinformacji Białego Domu o skradzionych wyborach.
Powiązana historia
Po tym, jak Trump zwolni dyrektora CISA, agencja ma szansę stać się jeszcze silniejsza Dramatyczna strzelanina przez tweet niewiele zmienia ponadpartyjnego wsparcia, aby stała się wiodącą agencją cyberbezpieczeństwa w kraju.Podczas gdy nagłówki o zwolnieniu Krebsa skupiały się na bezpośrednim wpływie na bezpieczeństwo wyborów, Wales miał o wiele więcej na głowie.
Nowy człowiek odpowiedzialny w CISA ma teraz do czynienia z najbardziej złożonym i wymagającym incydentem hakerskim, z jakim zetknęła się agencja.
Włamanie prawie na pewno przyspieszyć już widoczny wzrost CISA poprzez zwiększenie jego finansowania, autorytetu i wsparcia.
CISA otrzymała niedawno uprawnienia prawne do ciągłego polowania na cyberzagrożenia w całym rządzie federalnym, ale Wales twierdzi, że agencja nie ma zasobów i personelu do przeprowadzenia tej misji. Twierdzi, że CISA musi również być w stanie wdrożyć i zarządzać systemami wykrywania punktów końcowych na komputerach w całym rządzie federalnym w celu wykrywania złośliwego zachowania. Na koniec, wskazując na fakt, że hakerzy swobodnie poruszali się po chmurze Microsoft 365, Wales twierdzi, że CISA musi dążyć do większej widoczności w środowisku chmury, aby w przyszłości wykrywać cyberszpiegostwo.
W zeszłym roku zwolennicy CISA naciskali, aby stała się wiodącą agencją cyberbezpieczeństwa w kraju. Bezprecedensowa katastrofa cyberbezpieczeństwa może okazać się katalizatorem, którego potrzebuje.
To ma pozytywny wpływ, powiedział podczas rozmowy telefonicznej Mark Montgomery, który pełnił funkcję dyrektora wykonawczego Komisji Cyberprzestrzeni Solarium. Jest to jeden z najbardziej znaczących złośliwych aktów cybernetycznych, jakie kiedykolwiek przeprowadzono przeciwko rządowi USA. Historia będzie się pogarszać przez kilka miesięcy, gdy ujawni się więcej zrozumienia tego, co się wydarzyło. Pomoże to skoncentrować nadchodzącą administrację na tej kwestii. Mają wiele priorytetów, więc cyberprzestępcy mogą łatwo zgubić się w bałaganie. To się teraz nie stanie.