Nemzetállam állt az RSA-hack mögött

A pórul járt biztonsági cég felsővezetői megerősítették, amit amúgy is gyanítani lehetett: egy állam állt az RSA-t ért támadás hátterében.

Két külön csoport munkája volt az a hackertámadás, amelynek során most márciusban a SecureID felhasználóazonosító rendszerre vonatkozó információkat szereztek meg az RSA-tól, de a csoportok egy nemzetállam megbízásából dolgoztak – ismerték el a cég felső vezetői a londoni RSA Conference Europe 2011 rendezvényen.

21387 rsa cikkhez covielloArt Coviello, az igazgatótanács elnöke és Tom Heiser, a cég elnöke elmondták, hogy a nyomozás adatai szerint egyértelműen két csoport dolgozott össze a támadáson: az egyik „fedezte” a másikat, amelyik a tényleges behatolást végrehajtotta. A felhasznált technológiák, módszerek fejlettsége és kifinomultsága egyértelműen arra utal, hogy a betörést egy nemzetállam rendelte meg és finanszírozta; Coviello ugyanakkor hozzátette, hogy a rendelkezésre álló bizonyítékok nem teszik lehetővé számára, hogy megnevezze az országot.

A műveletet igen alaposan megtervezték és körültekintően hajtották végre. James Lugabihl, az RSA-t is tulajdonló EMC incidinselhárítási csapatának vezetője a szeptember végi budapesti ITBN-konferencián beszélt a támadás menetéről és a védekezés lépéseiről. A hackerek először célzott phishingleveleket küldtek néhány alacsonyabb beosztású, de látszólag véletlenül kiválasztott RSA-alkalmazottnak. Egyikük megnyitotta a csatolmányban kapott Excel-táblázatot, ami annak rendje és módja szerint elindította a nulladik napi sérülékenységet kihasználó kártevőt: ezen keresztül már más gépekhez is hozzáférést szereztek a támadók. Egy korábbi betörés során megszerzett adatokkal bejutottak a belső hálózatra, és ott addig haladtak előre, míg meg nem találták a SecureID-ra vonatkozó információkat tartalmazó rendszereket. Az adatokat először egy belső fájlmegosztóra tették fel, és onnan juttatták ki jelszóvédett rar-állományokban egy korábban feltört külső szerverre.

Bár a támadás gyorsan – napok alatt – lezajlott, a logelemzések és a NetWitness eszköz forgalomelemzése révén még menet közben észlelték a behatolókat. Ennek is volt köszönhető, mondta Lugabihl, hogy egy napon belül meg tudták állapítani, milyen adatokat tulajdonítottak el a behatolók, és figyelmeztetni tudták a felhasználókat.

A figyelmeztetésre szükség is volt, mert a hackerek később az így megszerzett információkat használták fel a Lockheed Martin hadiipari beszállító elleni (gyakorlatilag sikertelen) támadáshoz. Bár ez az eset is nagy publicitást kapott, az RSA vezetői állítják, a támadásnak csak korlátozott volt a hatása, és az ügyfelek is csak kisebb károkat szenvedtek. Coviello szerint ez utóbbit bizonyítja, hogy a SecureID felhasználóknak csak kis hányada élt a felkínált lehetőséggel és cserélte le jelszógeneráló tokenjét.

A támadás után rendkívüli intézkedéseket léptettek életbe a cégnél – tette még hozzá a londoni konferencián Eddie Schwartz biztonsági igazgató. Amíg ki nem derítették, hogy mi történt, a céget teljes egészében lekapcsolták a netről. Azóta persze már enyhítettek a szigoron. Újra elérhető az internet, még a LinkedIn használata is engedélyezett, de a Twitter és a Facebook továbbra is tiltólistán van. A jövőben talán azokat is újra elérhetővé teszik, de kizárólag virtuális asztali környezetben, ahol szoros ellenőrzés alatt lehet tartani tevékenységüket.

Schopp Attila

További tartalmak

Legolvasottabb tartalmak

Strategy

Valós idejű adózás

Human

Az egészség hálózatai

Technology

Egy év, amely átírta az emberiség és a mesterséges intelligencia viszonyát

Strategy

Exportcikk lehet a DÁP-ból

ITBUSINESS heti hírlevél feliratkozás

.
Scroll to Top