Nasa

Software de controle da NASA tem falha crítica que pode permitir acesso a espaçonaves

Um software de controle da NASA, especificamente a interface gráfica do AMMOS Instrument Toolkit (AIT-GUI), apresentou uma vulnerabilidade crítica que permite que atacantes não autenticados acessem e controlem espaçonaves. A falha foi identificada na versão 2.5.1 do AIT-GUI, que opera como um servidor web com todas as interfaces de rede abertas e sem proteção de autenticação ou autorização. Isso significa que um invasor poderia emitir comandos para as espaçonaves e executar scripts do lado do servidor, colocando os veículos quase totalmente fora do controle da NASA. A vulnerabilidade foi divulgada pelo pesquisador Yuval Elbar em 18 de agosto de 2026 e já foi corrigida na versão 2.5.2. A falta de proteção contra CSRF (cross-site request forgery) e a possibilidade de explorar falhas básicas de controle de acesso aumentam o risco. O acesso externo não requer que o atacante esteja na mesma rede, o que torna a situação ainda mais alarmante. A Cycode recomenda que os administradores atualizem o AIT-GUI e realizem verificações no histórico de comandos para mitigar riscos.

Espionagem cibernética nacional chinês finge ser pesquisador dos EUA

O Escritório do Inspetor Geral (OIG) da NASA revelou um caso de espionagem cibernética onde um cidadão chinês, Song Wu, se fez passar por pesquisador americano para obter informações sensíveis da agência espacial, além de universidades e empresas privadas. A campanha de spear-phishing, que ocorreu entre janeiro de 2017 e dezembro de 2021, visou dezenas de professores e engenheiros dos EUA, incluindo funcionários da NASA e das Forças Armadas. Song, que trabalhava para a Aviation Industry Corporation of China (AVIC), utilizou táticas de engenharia social para se infiltrar em redes de pesquisa, solicitando software de modelagem usado em design aeroespacial e desenvolvimento de armamentos. O OIG destacou que muitos dos alvos não perceberam que estavam violando leis de controle de exportação ao compartilhar informações com contas falsas gerenciadas por Song. Ele foi indiciado por fraude eletrônica e roubo de identidade, enfrentando até 20 anos de prisão por cada acusação. O FBI incluiu Song na lista dos mais procurados, alertando que o software obtido poderia ter aplicações militares e industriais. O OIG também alertou sobre sinais comuns de fraudes de exportação que podem ajudar a identificar campanhas de phishing.