Eine sophisticated Angriff auf eine Kryptowährungsgesellschaft
Eine zielgerichtete Angriff auf eine Kryptowährungsgesellschaft in Ostasien hat das Portefeuille eines Mitarbeiters in 11,8 Millionen US-Dollar Kryptowährungen zerstört. Die Betrüger haben einen falschen Einstieg in einem LinkedIn-Profil und einen Code-Test verwendet, um das Arbeitsplatz-Computer des Entwicklers zu kompromittieren.
Die Schritte der Angriff
Der Angriff begann mit einem Nachrichtenpost auf LinkedIn, in der der Betrüger sich als Recruiter einer Kryptowährungsgesellschaft vorstellte. Der Entwickler nahm an mehreren Interviews auf Google Meet teil, aber sein Gesprächspartner hielt immer seine Kamera ausgeschaltet. Er erhielt dann einen Link zu einem falschen Site, auf dem er einen Programmier-Test durchführen sollte.
Die Schwachstelle
Die entscheidende Schwachstelle des Angriffs war nicht in einem Wallet oder einem Protokoll, sondern in einem kompromittierten Arbeitsplatz-Computer durch einen falschen Recruiter. Die Betrüger haben den Bitbucket-Jetons des Entwicklers gestohlen, der es ihnen ermöglichte, auf sein Konto zuzugreifen und die automatischen Deployment-Anweisungen für die Unternehmenssoftware zu ändern.
Die Folgen
Der Schaden betrug 11,8 Millionen US-Dollar, also etwa 15,1 Millionen SGD. Die Polizei von Singapur und die nationale Cyber-Sicherheitsbehörde empfehlen, jeden Recruiter über offizielle Kanäle zu überprüfen und jeglichen Download von unbekannten Websites zu ablehnen.
Die gelernten Lektionen
Dieser Angriff zeigt, wie einfach ein einfacher Einstieg in ein Unternehmen die Tür zu den Finanzsystemen einer Firma öffnen kann. Unternehmen müssen ihre API-Schlüssel schützen, die Authentifizierung mit mehr Faktoren stärken, die Code-Depots überwachen und die Verfahren für die Automatisierung von Deploymentsprozessen abschotten.
Maßnahmen zu ergreifen
In Zweifelsfällen müssen Unternehmen den Computer sofort isolieren, alle aktuellen Sitzungen beenden, die Identitäten ändern und die Zugangsprotokolle überprüfen. Es ist auch wichtig, nie einen technischen Test auf einer professionellen Maschine durchzuführen, die an die internen Systeme angeschlossen ist.
