Kritikus sebezhetőségre bukkantak a NASA kommunikációs rendszerében

nasa-logo

Veszélyes kiberbiztonsági sebezhetőségre derült fény a NASA legfontosabb parancs- és kommunikációs szoftverében. A NASA szakemberei azonnal elhárították a kockázatot, miután egy izraeli kutatócsapat mesterséges intelligenciával rátalált a résre.

Mesterséges intelligencia leplezte le a gyenge pontot

Az izraeli Cycode kiberbiztonsági cég elemzői mesterséges intelligenciával támogatott eszközeikkel vizsgálták át a NASA komplex szoftverarchitektúráját. A kutatás során a szakértők az űrügynökség úgynevezett AMMOS Instrument Toolkit (AIT) keretrendszerében azonosítottak egy kiemelkedően magas, 9,4-es kockázati besorolású biztonsági hibát. Ez a Python-alapú szoftvercsomag felel a műholdakkal, űrszondákkal és egyéb tudományos műszerekkel való kétirányú adatcseréért, beleértve a telemetriai adatok fogadását és a végrehajtandó utasítások továbbítását.

A sérülékenység a rendszer grafikus kezelőfelületét, az AIT-GUI néven ismert komponenst érintette. A vizsgálat kiderítette, hogy a keretrendszer webszervere alapértelmezés szerint minden elérhető hálózati interfészen figyelt, miközben az API-végpontok nem követeltek meg megfelelő hitelesítést vagy jogosultság-ellenőrzést. Ez a hiányosság megnyitotta a kaput az illetéktelen behatolók előtt, hogy saját parancsokat juttassanak el a célpontként kiszemelt eszközöknek.

Éles támadás nélkül is valós kockázatot jelentett

A kiberbiztonsági elemzés megállapította, hogy a rés kihasználásához nem volt szükség bonyolult vagy újszerű támadási technikákra. Ha egy hitelesített kezelő a saját számítógépén böngészve felkeresett egy rosszindulatú weboldalt, a támadó ezen keresztül észrevétlenül parancsot küldhetett az AIT-GUI felületének. A háttérben lefutó kérésekhez a rendszer semmilyen jóváhagyást vagy jelszót nem kért, így az idegen szkriptek ellenőrzés nélkül végrehajthatóvá váltak.

Egy ilyen lehetőség elviekben akár a NASA űreszközeinek pályamódosítását vagy a tudományos műszerek átállítását is lehetővé tette volna. Ugyanakkor a hatóságok és a biztonsági cég megerősítették, hogy nincs nyoma annak, hogy rosszindulatú szereplők a gyakorlatban is kihasználták volna ezt a sebezhetőséget. Sem a folyamatban lévő űrmissziók, sem a keringő műholdak nem szenvedtek adatszivárgást vagy irányítási fennakadást.

Gyors javítás és szigorodó védelmi intézkedések

A Cycode kutatói a felelős adatközlési protokollnak megfelelően értesítették az amerikai űrhivatalt a feltárt hiányosságról. A NASA fejlesztői azonnal cselekedtek, és kiadták a szoftver 2.5.2-es verzióját, amely megszüntette a névtelen hozzáférési lehetőséget és lezárta a védelmi rést. Az űrügynökség emellett átfogó felülvizsgálatot indított a teljes belső hálózati struktúrában, hogy megelőzze a hasonló jellegű fenyegetéseket.

Az eset megmutatja, hogy a mesterséges intelligencia alkalmazása a kiberbiztonsági auditokban egyre elengedhetetlenebbé válik. A modern védelmi rendszerek vizsgálata során az AI képes gyorsan feltárni azokat a rejtett logikai hibákat, amelyek felett a hagyományos tesztelési eljárások korábban elsiklottak. A NASA szakemberei a jövőben még nagyobb hangsúlyt fektetnek a nyílt forráskódú összetevők folyamatos automatizált ellenőrzésére.