La violation de Bybit de 1,4 milliard de dollars a commencé avec les logiciels malveillants de l'investissement en actions, enquête révèle

La violation de Bybit de 1,4 milliard de dollars a commencé avec les logiciels malveillants de l'investissement en actions, enquête révèle

Les pirates nord-coréens ont volé 1,4 milliard de dollars à Bybit après avoir enfreint l'ordinateur portable MAC de Safe via un faux projet d'investissement en actions qui les a aidés à contourner la sécurité AWS, révèle Mandiant.

La cyberattaque de 1,4 milliard de dollars de Bybit, maintenant le plus grand vol cryptographique de l'histoire, aurait commencé avec des logiciels malveillants à partir d'un faux projet d'investissement en actions qui a compromis l'ordinateur portable MAC de Safe et a contourné Amazon Web Services Security, selon l'enquête de Mandiant.

Dans un article du 6 mars sur X, Safe a révélé que le groupe de piratage nord-coréen connu sous le nom de TraderTraitort a compromis un ordinateur portable de développeur en toute sécurité {Wallet}, «Developer1» et a utilisé des jetons de session AWS volés pour contourner l'authentification multi-facteurs.

Selon l'enquête de Mandiant, la violation a eu lieu le 4 février, lorsqu'un projet Docker – se faisant passer pour un «simulateur d'investissement en actions» – a été téléchargé sur Mac de développeur1. Le projet a communiqué avec un domaine suspect (GetstockPrice[.]com), conduisant à l'installation du malware.

On ne sait pas ce qui a forcé Developer1 à télécharger les logiciels malveillants via un poste de travail, mais l'enquête note que des tactiques d'ingénierie sociale similaires ont déjà été utilisées dans les attaques précédentes du groupe de piratage.

Le rapport de Mandiant a également constaté que les attaquants avaient contourné AWS MFA en détournant les jetons de session utilisateur actifs, probablement via des logiciels malveillants sur le poste de travail de Developer1. Ces jetons détournés ont permis aux pirates d'accéder aux services AWS sans avoir besoin de passer des chèques MFA. L'attaque a été menée à partir d'adresses IP liées à un service VPN et des outils de sécurité conçus pour le piratage offensif, selon le rapport.

«Certaines lacunes dans la récupération totale de certains aspects de l'attaque demeurent parce que l'attaquant a supprimé ses logiciels malveillants et a défini des antécédents dans le but de contrecarrer les efforts d'investigation.»

Sûr

En tant que mesure précautionuse, Safe {Wallet} a réinitialisé son infrastructure, restreignant l'accès externe. Il prétend également avoir renforcé la détection de transactions malveillantes avec Blockaid, une société de sécurité blockchain. Selon Safe, ses contrats intelligents n'ont pas été affectés par la violation.

Le par billet d'échange de crypto-monnaie a révélé début mars que près de 20% des fonds volés sont désormais introuvables, un peu moins de deux semaines après que la bourse a perdu 1,46 milliard de dollars dans une attaque très sophistiquée. Dans un post X, le PDG de BEBIT, Ben Zhou, a révélé qu'environ 77% des fonds volés restent traçables, mais que près de 20% ont «devenu sombre» grâce à des services de mélange.

Voir l’article original en anglais