国土安全部网络入侵在确认泄露前曾两次被判定为误报

报告内容
已翻译

根据Nextgov/FCW查看的内部事件报告,国土安全部人员两次将网络入侵者在该机构的国土安全信息网络内的迹象视为无害活动,导致黑客在内部未被发现地停留了数周,并最终窃取了凭证文件。

大约两个月前,HSIN遭到入侵,Nextgov/FCW在6月底首次报道。该网络存储着在联邦、州、地方、行业和海外合作伙伴组织之间共享的敏感、未分类数据。

根据两位知情人士的说法,部门调查人员仍未确定黑客的身份。DHS可能会在接下来的几周内派遣工作人员在机密环境中向国会简报此次黑客事件,这些人士在与媒体沟通时要求匿名以传达部门的想法。

根据报告,在5月15日至5月24日期间,FEMA内部的分析师检测到了入侵,观察到黑客已在测试和实时服务器上更改了文件,使用合法的网络服务器程序运行恶意代码,并删除了可能暴露其活动的日志。该活动被判定为误报。

在5月25日至6月3日期间,黑客使用类似的方法,旨在留下微弱的活动痕迹,触发了更多警报,但再次被视为良性。6月4日,他们安装了隐藏的后门并窃取了凭证数据——通常用于验证用户身份并授予访问账户或系统的权限——随后人员宣布存在活动的入侵。

目前尚不清楚为何在如此长的时间范围内两次将入侵视为良性,但这一事件突显了错误评估如何使黑客获得更多时间来加深对目标环境的访问。黑客使用的技术旨在掩盖活动为正常,这通常使分析师很难判断什么是合法的,另一位知情人士表示。

目前尚不清楚是否有任何材料从HSIN系统中被复制,尽管黑客针对凭证文件的事实表明,他们寻求访问超出其最初能够接触的账户或系统。

“国土安全部意识到最近发生了一起涉及特定未分类遗留信息共享环境的网络事件,”DHS发言人在本月早些时候确认黑客事件的声明中写道。“我们立即采取行动隔离受影响的系统,减轻漏洞,并启动全面的取证调查。目前没有迹象表明机密网络受到影响,系统仍然对我们的合作伙伴可用。由于这是一个正在进行的调查,我们目前无法提供进一步的操作细节。”

根据其网站,批准的用户依赖该网络安全访问数据,与合作机构交换请求,协调计划活动的安全和保障,响应事件并共享保护社区所需的信息。

HSIN已被用于支持正在进行的世界杯比赛和最近的America250活动,参议院情报委员会副主席马克·华纳(Mark Warner)在报告入侵后发表声明称。

“HSIN中的信息虽然不是机密的,但高度敏感,其曝光风险国家安全,”他当时表示。

随着美国在全国范围内主办世界杯比赛,此次黑客事件可能引发关于入侵者是否获得了安全计划、跨机构通信或应急响应计划的质疑,这些都是世界上最引人注目的体育赛事之一。也有可能世界杯数据并不是目标……

分类信息
地区
北美
分析域
信息域
主要分类
信息作战
SALUTE 报告
规模
不适用
活动
网络入侵和数据盗窃
地点
国土安全部 · 美国
单位
国土安全部
时间
2023年5月15日至6月4日
装备
国土安全信息网络恶意代码隐藏后门
摘要

网络入侵者在2023年5月15日至6月4日期间侵入了国土安全部的国土安全信息网络,之前被误认为是无害活动。黑客篡改了文件,删除了日志,最终窃取了凭证数据,促使国土安全部在6月4日确认了泄露事件。调查人员仍在确定黑客的隶属关系,并可能就此事件向国会进行简报。

关键事实
  • 国土安全部人员两次将网络入侵者的迹象视为无害活动。
  • 黑客从国土安全信息网络中窃取了凭证文件。
  • 在安装隐藏后门后,泄露事件于2023年6月4日被确认。
  • 入侵涉及篡改文件和删除活动日志以掩盖痕迹。
  • 国土安全部正在准备就此事件向国会进行简报。