Supply Chain Cyber Attack
SolarWinds: Η Επίθεση που "Μόλυνε" την Παγκόσμια Εμπιστοσύνη
Τον Δεκέμβριο του 2020, ο κόσμος ανακάλυψε ότι μια ξένη δύναμη είχε "κατασκηνώσει" στα πιο απόρρητα δίκτυα των ΗΠΑ και χιλιάδων εταιρειών για πάνω από 9 μήνες, χωρίς κανείς να το αντιληφθεί.
Η επίθεση στη SolarWinds δεν ήταν ένα ransomware που ζητούσε λύτρα. Ήταν μια επιχείρηση ψηφιακής κατασκοπείας υψηλού επιπέδου, η οποία χρησιμοποίησε την ίδια τη διαδικασία ενημέρωσης λογισμικού ως "Δούρειο Ίππο".
Σε αυτή την περίπτωση, το πρόβλημα δεν ήταν ένας υπάλληλος που πάτησε ένα λάθος link. Το πρόβλημα ήταν το ίδιο το "νόμιμο" λογισμικό που εμπιστεύονταν οι οργανισμοί για την ασφάλειά τους.
Πώς έγινε η διείσδυση: Το τέλειο "Supply Chain Attack"
Οι hackers (που αποδόθηκαν στη ρωσική υπηρεσία SVR) δεν επιτέθηκαν απευθείας στα θύματά τους. Αντίθετα, παραβίασαν τα συστήματα της εταιρείας SolarWinds, η οποία παράγει το λογισμικό Orion – ένα εργαλείο που χρησιμοποιούν οι IT managers για να παρακολουθούν τα δίκτυά τους.
- Ο Κώδικας Sunburst: Οι hackers εισήγαγαν κακόβουλο κώδικα μέσα στις νόμιμες ενημερώσεις (updates) του Orion.
- Η "Νόμιμη" Μόλυνση: Περίπου 18.000 πελάτες κατέβασαν το update, το οποίο έφερε την επίσημη ψηφιακή υπογραφή της SolarWinds.
- Η Σιωπηλή Αναμονή: Ο ιός περίμενε έως και δύο εβδομάδες πριν ενεργοποιηθεί, για να αποφύγει τον εντοπισμό από τα συστήματα ασφαλείας.
Ποιοι ήταν οι στόχοι;
Αν και 18.000 οργανισμοί μολύνθηκαν, οι hackers επέλεξαν να "ανοίξουν" την πόρτα μόνο σε περίπου 100 στόχους υψηλής αξίας. Μεταξύ αυτών ήταν:
- Το Υπουργείο Οικονομικών των ΗΠΑ.
- Το Υπουργείο Εσωτερικής Ασφάλειας και το Πεντάγωνο.
- Κολοσσοί της τεχνολογίας όπως η Microsoft, η Intel και η Cisco.
- Η εταιρεία κυβερνοασφάλειας FireEye, η οποία ήταν και αυτή που τελικά ανακάλυψε την επίθεση.
Why Hellas CyberDefence Approaches Cyber Incidents Differently
Η περίπτωση της SolarWinds αποτελεί για εμάς το απόλυτο παράδειγμα προς μελέτη για την ασφάλεια της εφοδιαστικής αλυσίδας και τη διαχείριση εμπιστοσύνης.
-
Real-world cases, όχι θεωρία
Αναλύουμε επιθέσεις που επαναπροσδιόρισαν το παγκόσμιο cyber-policy.
-
From incident to root cause
Ερευνούμε πώς ένας αδύναμος κωδικός (solarwinds123) μπορεί να οδηγήσει σε παγκόσμια κρίση.
-
Framework-driven analysis
Συνδέουμε το SolarWinds με το ISO 27001 (A.15) και τη νέα οδηγία NIS2 για το Supply Chain.
-
Αξία για τη διοίκηση
Μετατρέπουμε την τεχνική κατασκοπεία σε στρατηγικά ερωτήματα για το Board of Directors.
Λύτρα ή Κατασκοπεία;
Στην επίθεση SolarWinds δεν ζητήθηκαν ποτέ λύτρα. Ο σκοπός δεν ήταν το χρήμα, αλλά η πληροφορία. Οι hackers ήθελαν πρόσβαση σε email, απόρρητα έγγραφα και στρατηγικά σχέδια. Ήταν μια "αόρατη" επιχείρηση που θα μπορούσε να συνεχίζεται για χρόνια αν δεν γινόταν ένα τυχαίο λάθος που οδήγησε στον εντοπισμό της.
Τι μας δίδαξε η SolarWinds
Η επίθεση αυτή άλλαξε τον τρόπο που βλέπουμε το λογισμικό που αγοράζουμε:
- Software Bill of Materials (SBOM): Πρέπει να ξέρουμε τι περιέχει το λογισμικό που εγκαθιστούμε.
- Zero Trust: Μην εμπιστεύεσαι τίποτα, ακόμα κι αν έχει "επίσημη υπογραφή", αν δεν ελέγξεις τη συμπεριφορά του στο δίκτυο.
- Supply Chain Risk: Ο κίνδυνος δεν έρχεται πλέον μόνο από έξω, αλλά από τα εργαλεία που χρησιμοποιούμε για να αμυνθούμε.