A pórul járt biztonsági cég felsővezetői megerősítették, amit amúgy is gyanítani lehetett: egy állam állt az RSA-t ért támadás hátterében.
Két külön csoport munkája volt az a hackertámadás, amelynek során most márciusban a SecureID felhasználóazonosító rendszerre vonatkozó információkat szereztek meg az RSA-tól, de a csoportok egy nemzetállam megbízásából dolgoztak – ismerték el a cég felső vezetői a londoni RSA Conference Europe 2011 rendezvényen.

A műveletet igen alaposan megtervezték és körültekintően hajtották végre. James Lugabihl, az RSA-t is tulajdonló EMC incidinselhárítási csapatának vezetője a szeptember végi budapesti ITBN-konferencián beszélt a támadás menetéről és a védekezés lépéseiről. A hackerek először célzott phishingleveleket küldtek néhány alacsonyabb beosztású, de látszólag véletlenül kiválasztott RSA-alkalmazottnak. Egyikük megnyitotta a csatolmányban kapott Excel-táblázatot, ami annak rendje és módja szerint elindította a nulladik napi sérülékenységet kihasználó kártevőt: ezen keresztül már más gépekhez is hozzáférést szereztek a támadók. Egy korábbi betörés során megszerzett adatokkal bejutottak a belső hálózatra, és ott addig haladtak előre, míg meg nem találták a SecureID-ra vonatkozó információkat tartalmazó rendszereket. Az adatokat először egy belső fájlmegosztóra tették fel, és onnan juttatták ki jelszóvédett rar-állományokban egy korábban feltört külső szerverre.
Bár a támadás gyorsan – napok alatt – lezajlott, a logelemzések és a NetWitness eszköz forgalomelemzése révén még menet közben észlelték a behatolókat. Ennek is volt köszönhető, mondta Lugabihl, hogy egy napon belül meg tudták állapítani, milyen adatokat tulajdonítottak el a behatolók, és figyelmeztetni tudták a felhasználókat.
A figyelmeztetésre szükség is volt, mert a hackerek később az így megszerzett információkat használták fel a Lockheed Martin hadiipari beszállító elleni (gyakorlatilag sikertelen) támadáshoz. Bár ez az eset is nagy publicitást kapott, az RSA vezetői állítják, a támadásnak csak korlátozott volt a hatása, és az ügyfelek is csak kisebb károkat szenvedtek. Coviello szerint ez utóbbit bizonyítja, hogy a SecureID felhasználóknak csak kis hányada élt a felkínált lehetőséggel és cserélte le jelszógeneráló tokenjét.
A támadás után rendkívüli intézkedéseket léptettek életbe a cégnél – tette még hozzá a londoni konferencián Eddie Schwartz biztonsági igazgató. Amíg ki nem derítették, hogy mi történt, a céget teljes egészében lekapcsolták a netről. Azóta persze már enyhítettek a szigoron. Újra elérhető az internet, még a LinkedIn használata is engedélyezett, de a Twitter és a Facebook továbbra is tiltólistán van. A jövőben talán azokat is újra elérhetővé teszik, de kizárólag virtuális asztali környezetben, ahol szoros ellenőrzés alatt lehet tartani tevékenységüket.
Schopp Attila







