📈 Tirgus ziņas

Seko kriptovalūtu jaunumiem Telegram

Tikai kriptovalūtu ziņas.

Pievienoties
Tehnoloģiju ziņas

Bitget 388 miljonu dolāru zādzība sākās ar iepriekš nezināmu drošības ievainojamību

Bitget 388 miljonu dolāru zādzība sākās ar iepriekš nezināmu drošības ievainojamību

Pirmās pazīmes par  uzbrukumu, kura rezultātā no kriptovalūtu biržas Bitget tika nozagti aptuveni 387,5 miljoni ASV dolāru, parādījās jau 31. augustā, gandrīz četras nedēļas pirms līdzekļu zādzības. Uzbrucējs izmantoja iepriekš nezināmu drošības ievainojamību kādā Bitget izmantotā trešās puses drošības produktā. To atklājuši kiberdrošības uzņēmumi SlowMist un Mandiant savās izmeklēšanās.

Pats līdzekļu zādzības posms sākās 24. septembrī. Bitget sistēmas plkst. 18.31 pēc UTC konstatēja neatļautas transakcijas no makiem. Līdzekļi tika pārvietoti uz uzbrucēju kontrolētām adresēm vairākās blokķēdēs. Sākotnēji Bitget zaudējumus lēsa 351,6 miljonu ASV dolāru apmērā, bet 25. septembrī aplēse tika palielināta līdz 387,5 miljoniem dolāru, kad tika uzskaitīti arī iepriekš neiekļautie aktīvi.

Uzbrukuma pēdas jau 31. augustā

SlowMist izmeklēšanā konstatēts, ka pirmā zināmā ļaunprātīgā aktivitāte sākās 31. augustā kādā trešās puses drošības produktā, kuru izmeklētāji apzīmē kā Product A. Uzbrucējs izmantoja šī produkta iepriekš nezināmu ievainojamību, lai palaistu slēptu skriptu un piekļūtu sistēmas informācijai, tostarp datubāzes parolei.

Vēlāk līdzīga aktivitāte tika konstatēta arī citā sistēmā. SlowMist ziņojumā šie notikumi norādīti pēc Ķīnas laika jeb UTC+8, tāpēc 25. septembrī minētā aktivitāte pēc UTC laika daļēji attiecas uz 24. septembra vakaru.

Nākamais būtiskais posms sākās 24. septembrī. Ap plkst. 16.07 pēc UTC uzbrucējs piekļuva otra trešās puses drošības produkta, kuru SlowMist dēvē par Product B, vadības sistēmai, izmantojot uzņēmuma iekšēja darbinieka identitāti. Pēc tam tika veikti mēģinājumi sistēmā ievadīt komandas, mainīt servera iestatījumus un ievietot kaitīgus failus. Ap plkst. 17.49 UTC uzbrucēja izveidotās ļaunprogrammas jau sāka darboties Bitget infrastruktūrā.

Pēc Mandiant secinājumiem, uzbrucējs no kompromitētajiem trešās puses drošības produktiem vēlāk pārvietojās uz Bitget maku sistēmu. Pagaidām nav pilnībā noskaidrots, kā tieši uzbrucējs pārgāja no vienas sistēmas uz citu. SlowMist norāda, ka šis izmeklēšanas aspekts vēl tiek pētīts.

Uzbrucējs izveidoja īpašu rīku viltotu izņemšanas pieprasījumu veikšanai

SlowMist izdevās atgūt izdzēstu programmu, kuru uzbrucējs bija izveidojis tieši Bitget maku sistēmai. Tā nebija parasta ļaunprogrammatūra, bet īpaši pielāgots rīks, kas bija paredzēts, lai izmantotu Bitget līdzekļu izņemšanas procesu.

Programma varēja viltot drošības pārbaudes parametrus, izveidot līdzekļu izņemšanas pieprasījumus un palaist transakcijas procesu. Citiem vārdiem, uzbrucējs mēģināja panākt, lai Bitget sistēma uzskatītu viņa izveidotos pieprasījumus par likumīgiem.

Tas ir viens no būtiskākajiem uzbrukuma aspektiem. Uzbrucējam nebija nepieciešams iegūt Bitget maku privātās atslēgas. Tā vietā viņš izmantoja iegūto piekļuvi uzņēmuma iekšējām sistēmām, lai manipulētu ar līdzekļu izņemšanas procesu.

Bitget vadītāja Greisija Čena iepriekš norādīja, ka trešās puses produkta ievainojamība uzbrucējam ļāva iegūt augsta līmeņa piekļuves datus uzņēmuma iekšējām sistēmām un izmantot tos viltotu komandu nosūtīšanai. Bitget vēlāk apstiprināja, ka privātās atslēgas netika kompromitētas.

Pirmie līdzekļi blokķēdēs sāka kustēties 24. septembrī plkst. 18.31 pēc UTC. Pirmais identificētais pārskaitījums bija 93 TRX, bet 11 sekundes vēlāk uz uzbrucēja adresi tika nosūtīti 0,84 ETH.

SlowMist savā ziņojumā šos pašus notikumus norāda kā 25. septembra plkst. 02.31 pēc UTC+8. Tā nav cita diena vai cits uzbrukums, atšķiras tikai izmantotā laika josla.

Līdzekļu pārvietošana dažādās blokķēdēs turpinājās līdz aptuveni 21.23 pēc UTC 24. septembrī, tātad kopumā gandrīz trīs stundas.

Bitcoin zādzības gadījumā uzbrucējam viss neizdevās tik veiksmīgi. Pēc līdzekļu izņemšanas sākuma viņš mēģināja mainīt informāciju par izņemšanas pieprasījumiem Bitget maka sistēmas datubāzē un palaist jaunus BTC transakcijas pieprasījumus. Divi šādi viltoti pieprasījumi tika apstrādāti, taču beidzās ar kļūdu. Pēc tam uzbrucējs pārbaudīja sistēmas žurnālus un mēģināja vēlreiz. SlowMist nav norādījis, vai nākamie mēģinājumi bija veiksmīgi. Bitget 25. septembrī precizēja kopējo zaudējumu apjomu līdz 387,5 miljoniem ASV dolāru.

Pēc incidenta Bitget apturēja līdzekļu izņemšanu, lai pārbaudītu un izolētu skartās sistēmas. Uzņēmums norāda, ka lietotāju kontu atlikumi netika ietekmēti un incidenta finansiālo ietekmi paredzēts segt no Bitget aizsardzības fonda, kura apjoms pārsniedz 464 miljonus ASV dolāru.

Nozagtā atgūšana joprojām turpinās. Bitget sadarbojas ar SlowMist, Mandiant un citām pusēm, lai izsekotu līdzekļu kustībai un mēģinātu tos atgūt.

Šis incidents parāda, ka uzbrukumam kriptovalūtu biržai ne vienmēr ir nepieciešama tieša piekļuve tās privātajām atslēgām. Šajā gadījumā uzbrucējs vispirms izmantoja trešās puses programmatūras ievainojamību, pēc tam ieguva piekļuvi Bitget iekšējām sistēmām un visbeidzot manipulēja ar līdzekļu izņemšanas procesu.

Būtiskākais neatbildētais jautājums joprojām ir tas, kā tieši uzbrucējs pārvietojās no kompromitētajiem drošības produktiem uz Bitget maku infrastruktūru. SlowMist izmeklēšana šajā jautājumā vēl turpinās, tāpēc nav iespējams pateikt, vai atklātā problēma skar tikai Bitget izmantoto infrastruktūru vai arī varētu būt saistīta ar citiem uzņēmumiem, kas izmanto tos pašus trešās puses drošības produktus.

Click to comment

Leave a Reply

Jūsu e-pasta adrese netiks publicēta. Obligātie lauki ir atzīmēti kā *

Lasītākas ziņas

To Top