211service.com
Come gli hacker russi si sono infiltrati nel governo degli Stati Uniti per mesi senza essere scoperti
Il Dipartimento del Tesoro di Washington, DC. Il Dipartimento del Tesoro degli Stati Uniti di *rboed* è concesso in licenza in base a CC BY 2.0
Migliaia di aziende e governi stanno correndo per scoprire se sono stati colpiti dagli hacker russi che, secondo quanto riferito, si sono infiltrati in diverse agenzie governative statunitensi. La violazione iniziale, segnalato il 13 dicembre includeva il Tesoro, i Dipartimenti del Commercio e della Sicurezza Nazionale. Ma le tecniche furtive utilizzate dagli hacker significano che potrebbero volerci mesi per identificare tutte le loro vittime e rimuovere lo spyware che hanno installato.
Per eseguire la violazione, gli hacker hanno prima fatto irruzione nei sistemi di SolarWinds, una società di software americana. Lì, hanno inserito una backdoor in Orion, uno dei prodotti dell'azienda, che le organizzazioni utilizzano per vedere e gestire vaste reti interne di computer. Per diverse settimane a partire da marzo, qualsiasi client aggiornato all'ultima versione di Orion, firmata digitalmente da SolarWinds e quindi apparentemente legittimo, ha scaricato inconsapevolmente il software compromesso, dando agli hacker un modo per entrare nei loro sistemi.
SolarWinds ha circa 300.000 clienti in tutto il mondo, tra cui la maggior parte dei Fortune 500 e molti governi. In un nuovo deposito con la Securities and Exchange Commission, l'azienda ha affermato che meno di 18.000 organizzazioni hanno mai scaricato l'aggiornamento compromesso. (SolarWinds ha affermato che non è ancora chiaro quanti di questi sistemi siano stati effettivamente violati.) La pratica standard di sicurezza informatica è mantenere aggiornato il software, quindi la maggior parte dei clienti SolarWinds, ironia della sorte, è stata protetta perché non ha seguito quel consiglio.
Gli hacker erano estremamente intelligenti e strategici, afferma Greg Touhill, un ex capo federale della sicurezza delle informazioni. Anche dopo aver ottenuto l'accesso attraverso la porta sul retro di Orion, conosciuta come Sunburst, si sono mossi lentamente e deliberatamente. Invece di infiltrarsi in molti sistemi contemporaneamente, cosa che avrebbe potuto facilmente suscitare sospetti, si sono concentrati su un piccolo insieme di obiettivi selezionati, secondo un rapporto dalla società di sicurezza FireEye.
Secondo il rapporto, Sunburst è rimasto in silenzio per un massimo di due settimane prima di svegliarsi e iniziare a comunicare con gli hacker. Il malware maschera il suo traffico di rete come Orion Improvement Program'' e memorizza i dati all'interno di file legittimi per integrarsi meglio. Cerca anche strumenti di sicurezza e antivirus sulla macchina infetta per evitarli.
Per coprire ulteriormente le loro tracce, gli hacker sono stati attenti a utilizzare computer e reti per comunicare con la backdoor a un determinato obiettivo solo una volta, l'equivalente di utilizzare un telefono cellulare per una conversazione illecita. Hanno fatto un uso limitato del malware perché è relativamente facile da individuare; invece, una volta avuto l'accesso iniziale attraverso la porta sul retro, tendevano a optare per il percorso più silenzioso dell'utilizzo di credenziali rubate reali per ottenere l'accesso remoto alle macchine di una vittima. E il malware che hanno implementato non riutilizza il codice, il che ha reso lo spionaggio più difficile da catturare perché i programmi di sicurezza cercano il codice che è apparso in precedenti hack.
Mesi inosservati
I segnali della campagna di intrusione risalgono a marzo, secondo i rapporti sulla sicurezza di Microsoft e FireEye, che hanno rivelato un violazione delle proprie reti solo la scorsa settimana. Ciò significa che qualsiasi organizzazione che sospetti che potrebbe essere stato un obiettivo deve ora setacciare almeno 10 mesi di registri di sistema alla ricerca di attività sospette, un'attività che va oltre la capacità di molti team di sicurezza.
Storia correlata
Gli hacker russi che hanno interferito nel 2016 sono stati avvistati prendendo di mira le elezioni americane del 2020 Russia, Cina e Iran sono stati sorpresi a condurre spionaggio informatico relativo alla corsa presidenziale degli Stati Uniti.Per aiutare le organizzazioni a capire se i loro sistemi sono stati violati, FireEye e Microsoft hanno pubblicato un lungo elenco di indicatori di compromissione, dati forensi che potrebbero mostrare prove di attività dannose. Gli indicatori includono la presenza dello stesso Sunburst, nonché alcuni degli indirizzi IP che identificano i computer e le reti che gli hacker utilizzavano per comunicare con esso. Se un team trova uno di questi indirizzi IP nei registri di rete, è un vero segno di cattive notizie. Ma poiché gli hacker hanno utilizzato ogni indirizzo una sola volta, la loro assenza non è garanzia di sicurezza. Né la scoperta che risiedono su una rete significa che è facile sfrattarli con successo, poiché possono setacciare la rete alla ricerca di nuovi nascondigli.
I sospetti hacker provengono dalla SVR russa, la principale agenzia di intelligence straniera del paese. Conosciuti alternativamente come Cozy Bear e APT29, hanno compilato un lungo elenco di violazioni, incluso il hackerare del Comitato Nazionale Democratico nel 2016. La Russia nega il coinvolgimento.
Ha dato loro la possibilità di entrare nelle reti principali, afferma Touhill, che ora è presidente di Appgate Federal Group, una società di infrastrutture sicure. Hanno la capacità di sedersi lì, assorbire tutto il traffico, analizzarlo. Dobbiamo prestare molta attenzione a cos'altro stanno cercando questi attori? Dove altro possono essere? Dove altro potrebbero essere in agguato? Se hanno accesso, non si arrendono facilmente.