Il ripristino dall'hacking di SolarWinds potrebbe richiedere 18 mesi

vista del Campidoglio degli Stati Uniti

Jorge Acala/Unsplash





Il completo recupero dall'hacking di SolarWinds richiederà al governo degli Stati Uniti da un anno fino a 18 mesi, secondo il capo dell'agenzia che sta guidando la ripresa di Washington.

La campagna di hacking contro le agenzie governative americane e le principali società è stata scoperta per la prima volta nel novembre 2020. Almeno nove agenzie federali sono state prese di mira, tra cui il Dipartimento per la sicurezza interna e il Dipartimento di Stato. Gli aggressori, che i funzionari statunitensi ritengono essere russi, hanno sfruttato un prodotto realizzato dalla società di software statunitense SolarWinds per hackerare obiettivi governativi e aziendali.

Brandon Wales, il direttore ad interim della CISA, l'Agenzia per la sicurezza informatica e le infrastrutture degli Stati Uniti, afferma che passerà il 2022 prima che i funzionari abbiano completamente protetto le reti governative compromesse. Ci vorranno mesi anche per comprendere appieno l'entità del danno.



Non lo definirei semplice, dice Wales. Ci sono due fasi per la risposta a questo incidente. C'è lo sforzo di riparazione a breve termine, in cui cerchiamo di rimuovere l'avversario dalla rete, chiudendo gli account che controllano e chiudendo i punti di ingresso che l'avversario ha utilizzato per accedere alle reti. Ma data la quantità di tempo in cui sono stati all'interno di queste reti, mesi, il recupero strategico richiederà tempo.

'Dato il tempo trascorso all'interno di queste reti... il recupero strategico richiederà tempo.'

Brandon Wales, CISA

Quando gli hacker hanno avuto successo così a fondo e per così tanto tempo, la risposta a volte può essere una ricostruzione completa da zero. Gli hacker hanno cercato di minare la fiducia nelle reti mirate, rubare identità e acquisire la capacità di impersonare o creare utenti apparentemente legittimi per accedere liberamente agli account Microsoft 365 e Azure delle vittime. Prendendo il controllo della fiducia e dell'identità, gli hacker diventano molto più difficili da rintracciare.



La maggior parte delle agenzie che stanno attraversando quel livello di ricostruzione impiegheranno dai 12 ai 18 mesi per assicurarsi che stiano mettendo le protezioni appropriate, afferma Wales.

Le agenzie di intelligence americane affermano che gli hacker russi si sono infiltrati per la prima volta nel 2019. Indagini successive hanno dimostrato che gli hacker hanno iniziato a utilizzare i prodotti dell'azienda per distribuire malware entro marzo 2020 e la loro prima violazione del governo federale degli Stati Uniti è avvenuta all'inizio dell'estate. È molto tempo per passare inosservato, più di quanto molte organizzazioni conservino il tipo di costosi registri forensi necessari per eseguire il livello di indagine necessario per fiutare gli hacker.

SolarWinds Orion, il prodotto per la gestione della rete preso di mira, è utilizzato in decine di migliaia di aziende e agenzie governative. Oltre 17.000 organizzazioni hanno scaricato la backdoor infetta. Gli hacker sono stati straordinariamente furtivi e specifici nel prendere di mira, motivo per cui ci è voluto così tanto tempo per catturarli e perché ci vuole così tanto tempo per comprendere il loro pieno impatto.



La difficoltà di scoprire l'entità del danno è stata riassunta da Brad Smith, presidente di Microsoft, in un'audizione al Congresso la scorsa settimana.

Chi sa tutto quello che è successo qui? Egli ha detto. In questo momento, l'attaccante è l'unico che conosce la totalità di ciò che ha fatto.

Kevin Mandia, CEO della società di sicurezza FireEye, che ha lanciato i primi avvisi sull'attacco, ha detto al Congresso che gli hacker hanno dato la priorità alla furtività sopra ogni altra cosa.



L'interruzione sarebbe stata più facile di quello che hanno fatto, ha detto. Avevano concentrato e disciplinato il furto di dati. È più facile eliminare tutto in un trauma da corpo contundente e vedere cosa succede. In realtà hanno fatto più lavoro di quello che sarebbe stato necessario per diventare distruttivi.

'Questo ha un rivestimento d'argento'

La CISA ha sentito parlare per la prima volta di un problema quando FireEye ha scoperto che era stato violato e ha informato l'agenzia. La società lavora regolarmente a stretto contatto con il governo degli Stati Uniti e, sebbene non fosse legalmente obbligata a informare nessuno dell'hacking, ha rapidamente condiviso la notizia del compromesso con reti aziendali sensibili.

È stata Microsoft a dire che le reti federali del governo degli Stati Uniti erano state compromesse. La società ha condiviso tali informazioni con il Galles l'11 dicembre, ha affermato in un'intervista. Microsoft ha osservato gli hacker irrompere nel cloud Microsoft 365 utilizzato da molte agenzie governative. Il giorno dopo, FireEye ha informato CISA della backdoor di SolarWinds, uno strumento poco conosciuto ma estremamente diffuso e potente.

Ciò indicava che la portata dell'hacking poteva essere enorme. Gli investigatori della CISA hanno finito per lavorare durante le vacanze per aiutare le agenzie a dare la caccia agli hacker nelle loro reti.

Questi sforzi sono stati resi ancora più complicati perché il Galles aveva appena preso il posto dell'agenzia: giorni prima, l'ex direttore Chris Krebs era stato licenziato da Donald Trump per aver ripetutamente sfatato la disinformazione della Casa Bianca su un'elezione rubata.

Dopo che Trump ha licenziato il direttore della CISA, l'agenzia è pronta a diventare ancora più potente Un drammatico licenziamento per tweet fa ben poco per alterare il supporto bipartisan per renderlo la principale agenzia di sicurezza informatica della nazione.

Mentre i titoli dei giornali sul licenziamento di Krebs si concentravano sull'impatto immediato sulla sicurezza elettorale, il Galles aveva molto di più nelle sue mani.

Il nuovo responsabile della CISA deve ora affrontare quello che descrive come l'incidente di hacking più complesso e impegnativo che l'agenzia ha dovuto affrontare.

L'hack quasi certamente accelerare la già apparente ascesa del CISA aumentandone i finanziamenti, l'autorità e il sostegno.

Di recente alla CISA è stata conferita l'autorità legale per cercare costantemente le minacce informatiche in tutto il governo federale, ma Wales afferma che all'agenzia mancano le risorse e il personale per svolgere tale missione. Sostiene che CISA deve anche essere in grado di implementare e gestire i sistemi di rilevamento degli endpoint sui computer in tutto il governo federale al fine di rilevare comportamenti dannosi. Infine, sottolineando il fatto che gli hacker si sono spostati liberamente nel cloud di Microsoft 365, Wales afferma che CISA deve spingere per una maggiore visibilità nell'ambiente cloud al fine di rilevare lo spionaggio informatico in futuro.

Nell'ultimo anno, i sostenitori della CISA hanno spinto affinché diventasse la principale agenzia di sicurezza informatica della nazione. Un disastro di sicurezza informatica senza precedenti potrebbe rivelarsi il catalizzatore di cui ha bisogno.

Questo ha un lato positivo, ha affermato Mark Montgomery, che è stato direttore esecutivo della Cyberspace Solarium Commission, in una telefonata. Questo è uno degli atti informatici dannosi più significativi mai condotti contro il governo degli Stati Uniti. La storia continuerà a peggiorare per diversi mesi man mano che viene rivelata una maggiore comprensione di ciò che è accaduto. Ciò contribuirà a concentrare l'amministrazione entrante su questo problema. Hanno molte priorità, quindi sarebbe facile per il cyber perdersi nel disordine. Questo non accadrà ora.

nascondere