Kryptovaluutta-hyökkäys ja sen seuraukset
Väärä kryptovaluutta-työtarjous, joka infektoi yrityksen myöntämän laitteen, on johtanut 11,8 miljoonan Yhdysvaltain dollarin tappioihin. Hyökkääjät saivat pääsyn yrityksen järjestelmiin ja ohittivat transaktioiden valvonnan, kertovat Singaporen viranomaiset.
Hyökkäyksen kulku
Singaporen poliisi ja kyberturvallisuusvirasto ilmoittivat 14. elokuuta, että uhri oli ensin yhteydessä LinkedInissä huijariin, joka esiintyi kryptovaluutta-alan yrityksen rekrytoijana. Tämä aloitti haastatteluprosessin, joka lopulta antoi hyökkääjille pääsyn uhrin työnantajaan.
Viestintä siirtyi LinkedInistä sähköpostiin, jossa väitetty rekrytoija käytti väärennettyä verkkotunnusta, joka muistutti läheisesti oikean yrityksen osoitetta. Uhri osallistui myös useisiin haastatteluihin Google Meetin kautta, vaikka haastattelut suorittava henkilö piti kameransa pois päältä puheluiden aikana.
Haittaohjelman jakelu
Rekrytointiprosessin edetessä uhri ohjattiin väärennetylle verkkosivustolle ja pyydettiin suorittamaan tekninen koodausarviointi yrityksen myöntämällä laitteella. Haittaohjelma ladattiin arvioinnin aikana ilman, että uhri huomasi laitteen olevan vaarantunut. Kun haittaohjelma oli asennettu, se keräsi uhrin istuntotunnuksen.
”Hyökkääjät käyttivät sitten varastettua tunnusta ohittaakseen monivaiheisen todennuksen ja saadakseen pääsyn uhrin Bitbucket-tilille, joka oli yhteydessä työnantajan koodivarastoon.”
Bitbucket-tilin hyödyntäminen
Pääsy työntekijätilille voi paljastaa enemmän kuin yksittäinen laite, kun tilillä on oikeudet, jotka liittyvät yrityksen varastoihin tai muihin kehitysjärjestelmiin. Päästyään Bitbucket-tilille hyökkääjät muokkasivat yrityksen automatisoituja ohjelmiston käyttöönotto-ohjeita, virastojen mukaan.
Tunkeutuminen siirtyi sitten yrityksen sisäiseen infrastruktuuriin, kun hyökkääjät pääsivät etäyhteydellä sen palvelimille. Kompromissin aikana kerätyt käyttäjätiedot mahdollistivat hyökkääjien ohittaa transaktiorajat ja hyväksymistarkastukset, joita käytettiin kryptovaluuttasiirtojen hallintaan.
Hyökkäysten historia ja suositukset
Koodausarvioinnin käyttö haittaohjelman jakelumenetelmänä muistuttaa aiemmin dokumentoituja hyökkäyksiä kryptovaluutta-alalla. SPF ja CSA neuvoivat yrityksiä ja yksilöitä, erityisesti teknologia- ja kryptovaluutta-alalla toimivia, vahvistamaan rekrytoijien ja heidän väittämänsä edustamien yritysten henkilöllisyydet ennen vuorovaikutusta työhön liittyvien tiedostojen, verkkosivustojen tai ohjelmistojen kanssa.
Yrityksiä kehotettiin myös suojaamaan sovellusohjelmointirajapinta-avaimia ja sisäisiä käyttäjätietoja samalla kun vahvistettiin monivaiheista todennusta. Koodivarastojen ja ohjelmiston käyttöönotto-putkien suojaamista suositellaan erityisesti, koska pääsy näihin järjestelmiin voi mahdollistaa kompromissin, joka alkaa yhdestä työntekijälaitteesta ja ulottuu yritysinfrastruktuuriin.
Yhteenveto
Viimeisimmässä tapauksessa alkuperäisen kompromissin jälkeen kerättyjä käyttäjätietoja käytettiin transaktiorajojen ja hyväksymistarkastusten ohittamiseen, mikä mahdollisti hyökkääjien suorittaa kryptovaluuttasiirtoja. Kehittäjäpääsy on pysynyt toistuvana kohteena, koska ohjelmistovarastot ja niihin liittyvät työkalut voivat sisältää käyttäjätietoja tai tarjota reittejä pilvi- ja tuotantojärjestelmiin.