satellittkommunikasjon
Viasat åpner opp om russer-angrepet som slo ut internett i Ukraina
Viasat avslører nå detaljer fra angrepet på som rammet titusenvis av bredbåndskunder i forkant av Russlands angrep på Ukraina. Men et mysterium står fortsatt uløst.
24. februar i 2022, rett før Russlands invasjon av Ukraina, ble Viasat det første store offeret for russisk cyberaggresjon. Et såkalt Wiper-angrep, som har som formål å slette viktige data, stengte av modemene til titusenvis av Viasats statlige og kommersielle bredbåndskunder.
På årets Black Hat- og Def Con-konferanser fortalte Viasat hvordan angrepet skjedde og det de hadde lært av hendelsen og håndteringen av den, skriver Computer Sweden.
Prøvde å logge på med gyldig legitimasjon
I Black Hat-forelesningen beskrev direktørene Mark Colaluca i Viasat Corporate og Kristina Walker ved National Security Agency (NSA) hvordan Viasat-angrepet utspilte seg.
Først prøvde noen å logge på en Viasat-enhet med flere sett gyldig legitimasjon, men forsøkene mislyktes. En time senere klarte noen å få uautorisert tilgang via VPN.
– Målrettet angrep
Etter to timer fikk angriperne tilgang til administrasjonsserveren på kjernenoden med et annet sett legitimasjon. De neste tre-fire timene gikk de til en nettverksdrift-server, hvor målet var å få kunnskap om modemene.
– Angrepet så ut til å være målrettet, ettersom angriperne søkte etter bestemte sett med modemer i visse regioner for bestemte kunder og bestemte funksjoner, og fant ut hvor mange modemer som var online. En time senere fikk angriperne tilgang til Viasats FTP-server, uttalte Colaluca.
I løpet av de neste tre timene klarte angriperne å slette modemets flashminne. Etter omstart ble modemene ubrukelige og Viasat mistet et sted mellom 40 000 og 45 000 modemer.
Hendelseshåntering og åpenhet
Colaluca konkluderte med at selve håndteringen av hendelsen var den største svakheten
– En annen lærdom Viasat dro av hendelsen er hvor viktig det er å dele informasjon, uttalte han og trakk fram at samarbeid med aktuelle miljøer er sentralt under slike hendelser.
– Med sin tekniske ekspertise var NSA i stand til å utpeke hvem som stod bak. 10. mai kunne USAs regjering og NATO-partnerne offentlig tilskrive Russland angrepet. Det var basert på samarbeidet som vi klarte å gjøre veldig, veldig raskt, uttalte Colaluca.
Besvarte ikke sentralt mysterium
På foredraget ble det åpnet opp om det meste om hendelsen, men Colaluca og Walker svarte ikke på et sentralt mysterium ved hele hendelsen: Hvordan fikk angriperne gyldig legitimasjon til å starte angrepene sine i utgangspunktet?
I en annen tale på Def Con uttalte Nick Saunders, direktør for cybersikkerhet i Viasat, følgende:
– Vi vet ikke hvordan disse påloggingsopplysningene ble innhentet. Men vi vet at det var gyldig informasjon, sa han og la til at saken fortsatt er under etterforskning, ifølge Computer Sweden.