Bandymas apiplėšti Coinbase buvo baisus, nors ir nepavyko

Kompiuterio monitoriaus ekrane iliustruota ranka, siekianti monetų

Kompiuterio monitoriaus ekrane iliustruota ranka, siekianti monetų ponia, technikė; Originalūs vaizdai: pexels





Kai daugiau nei tuzinas Coinbase darbuotojų gegužę gavo el. laišką iš Kembridžo universiteto (JK) administratoriaus, niekas apie pranešimą nekėlė jokių raudonų vėliavėlių. Kažkas, vardu Gregory'is Harrisas, kuris teigė, kad yra universiteto mokslinių tyrimų stipendijų administratorius, sakė gavėjams, kad jam reikia jų pagalbos vertinant konkurso dalyvius ekonomikos premijai gauti.

Kai kurie darbuotojai su šia paskyra apsikeitė papildomais el. laiškais per ateinančias dvi savaites; vis tiek nieko negerai. Jie nežinojo, kad visa tai buvo apgaulingos schemos dalis.

Kas iš tikrųjų buvo už šios paskyros, žaidė ilgą žaidimą, siekdamas gauti prieigą į Coinbase galinį tinklą ir pavogs dalį milijardų dolerių vertės kriptovaliutos, kurią įmonė saugo savo vartotojų vardu. Birželio 17 dieną užpuolikas atsiuntė dar vieną el. Šį kartą jame buvo URL, kurį atidarius „Firefox“ naršyklėje, būtų įdiegta kenkėjiška programa, galinti perimti vartotojo kompiuterį. Pasak „Coinbase“ saugumo komandos, tai buvo sudėtingos, labai tikslingos atakos dalis.



Naujai paskelbtos detalės retas žvilgsnis į atakos prieš kriptovaliutų biržą anatomiją. „Coinbase“ komandai pavyko aptikti ir užblokuoti ataką, kol nebuvo pavogtos jokios lėšos, tačiau procese gynėjai išsiaiškino, kad jie kovojo su itin įgudusiu priešu.

Pasak bendrovės vyriausiojo informacijos saugumo pareigūno Philipo Martino, ataka buvo išskirtinė dėl didžiulės jos kainos ir neįprastai didelių pastangų. Man tai tikrai pabrėžia, kaip rimtai užpuolikai žiūri į [kriptovaliutos] erdvę, sako jis.

Tai buvo sudėtingi profesionalai, dirbantys iš didelio biudžeto, sako Martinas. Tai akivaizdu, nes jie išnaudojo dvi atskiras anksčiau nežinomas klaidas, taip pat žinomas kaip nulinės dienos pažeidžiamumas, „Mozilla Firefox“ naršyklėje. Nežinia, ar užpuolikai šiuo atveju aptiko šias spragas, ar kaip nors jas įsigijo. Naršyklės nulinės dienos apskritai nėra pigios, sako Martinas, o norint jas išnaudoti reikia aukštos kvalifikacijos įsilaužėlių. Martinas apskaičiavo, kad atakos surengimas kainavo nuo pusės milijono iki milijono dolerių.



Samuelis Großas, „Google Project Zero“, saugos komandos, specialiai skirtos nulinės dienos pažeidžiamumui rasti, tyrėjas, atrodo, savarankiškai atrado viena iš klaidų, kurias naudojo užpuolikai . Jis pranešė apie tai „Mozilla“ balandžio 15 d. Antroji klaida pasirodė po to, kai gegužės 12 d. buvo pakeista „Firefox“ kodų bazė. „Mozilla“ išleido pataisas abiems.

Greitas atradimo ir ginklavimo greitis šiuo atveju padarė įspūdį Martinui, kuris anksčiau dirbo Palantir informacijos saugumo vadovu. Bet tai buvo atakos tikrai, tikrai, tikrai aukštos kokybės socialinė inžinerija, kuri jam labiausiai išsiskyrė: tai yra didžiausios pastangos, kurias mačiau socialinės inžinerijos etape.

Naudodami pažeistus akademinius el. pašto adresus, užpuolikai prasilenkė su įprastomis filtravimo ir šiukšlių aptikimo priemonėmis. Vėlesnis užpuolikų ir jų ženklų susirašinėjimas vyko kelias savaites. Dauguma žmonių, į kuriuos buvo nukreipta, manė, kad jie tikrai bendrauja su žmonėmis – pranešimai tapo asmeniški, nurodant žmonių, kuriems buvo sukčiaujama, kilmę. Užpuolikai netgi sukūrė „LinkedIn“ puslapius savo netikroms tapatybėms.



Demaskuoti kibernetinius užpuolikus yra labai sunku, tačiau Martino komanda mano, kad dėl to gali būti kalta šešėlinė grupė HYDSEVEN, kuri nuo 2016 m. buvo siejama su keliais išpuoliais prieš kriptovaliutų biržas. Nedaug žinoma apie grupę, išskyrus jos ryšį su skaitmeninėmis monetomis, bet pagal naujausia ataskaita iš Japonijos saugos bendrovės LAC, HYDSEVEN buvo susieta su išpuoliais Japonijoje ir Lenkijoje.

Kadangi jie vagia pinigus, o ne šnipinėja ar siekia kokių nors kitų karinių tikslų, Martinas sako, kad jie greičiausiai yra nusikaltėlių apranga, o ne valstybės remiama. Tačiau žinoma, kad valstybės remiami įsilaužėliai taip pat taikosi į kriptovaliutų biržas – remiantis nauja JT ataskaita, Šiaurės Korėja uždirbo apie 2 mlrd. plačiai paplitęs ir vis sudėtingesnis kibernetinės atakos vogti iš bankų ir kriptovaliutų biržų.

Kalbant apie jų galimybes, nėra ryškaus skirtumo tarp valstybės remiamų įsilaužėlių ir šiuolaikinių sudėtingiausių nusikalstamų grupuočių, sako Martinas. Bet kuriuo atveju, tokios atakos rodo, kad kriptovaliutų įmonės turi būti pasirengusios atsispirti aukštos kvalifikacijos užpuolikams, kurie gali pasinaudoti anksčiau nežinomais pažeidžiamumais, sako jis: kadangi ši erdvė ir toliau auga, vystosi ir įgauna trauką, ji taip pat įgaus vis daugiau ir daugiau. įmantresni užpuolikai.



paslėpti