Google révèle comment des pirates nord-coréens ont volé des millions de dollars à une société de cryptomonnaie

Google révèle comment des pirates nord-coréens ont volé des millions de dollars à une société de cryptomonnaie

LE Google a publié en mars un rapport sur les attaques utilisant les cloud. Parmi les faits saillants, les chercheurs révèlent Comment des pirates nord-coréens ont volé des millions de dollars à une société de crypto-monnaie.

La semaine dernière, le Google Thrat Intelligence Group (GTIG) a également réalisé une alerte pour ceux qui utilisent iPhone et iPadrévélant une nouvelle et puissante menace capable de voler les crypto-monnaies à ses utilisateurs.

Google publie un rapport sur une attaque contre une société de cryptomonnaie

Le rapport souligne que les pirates nord-coréens ont utilisé ingénierie sociale, exploration des mécanismes de transfert de données P2P se connecter aux ordinateurs de l'entreprise à partir de l'appareil d'un employé, et flux de travail.

🛡️Apprenez à protéger vos bitcoins sans dépendre de tiers. 👉Formation en autogarde.

🟠Recevez des conseils Bitcoin des plus grands experts du marché.

En outre, ils ont également utilisé des ressources cloud légitimes pour passer inaperçus, en utilisant des techniques appelées « vivre hors du cloud » (LOTC).

En d’autres termes, dès qu’ils réussissaient à entrer dans le cloud de l’entreprise cible, ils se faisaient passer pour des utilisateurs normaux en utilisant des outils légitimes pour obtenir des mots de passe afin d’accéder et de manipuler ensuite les bases de données pour finalement voler les crypto-monnaies.

Un rapport de Google révèle comment des pirates nord-coréens ont volé des millions de dollars en crypto-monnaies d'entreprise. Source : Google/Reproduction.
Un rapport de Google révèle comment des pirates nord-coréens ont volé des millions de dollars en crypto-monnaies d'entreprise. Source : Google/Reproduction.

Dans le détail, Google souligne qu'un développeur a été attiré par des pirates informatiques pour réaliser un prétendu projet open source. Cependant, l’employé a fini par télécharger un fichier infecté et le transférer sur son ordinateur de travail.

« À l'aide de son IDE assisté par l'IA, la victime a interagi avec le contenu du fichier, exécutant finalement le code Python intégré malveillant, qui a généré et exécuté un binaire déguisé en outil de ligne de commande Kubernetes. »explique Google.

« Ce binaire communiquait avec les domaines contrôlés par UNC4899 (pirates nord-coréens) et servait de porte dérobée, permettant aux attaquants d'accéder au poste de travail de la victime, sécurisant ainsi efficacement l'entrée dans le réseau de l'entreprise. »

Après cela, les pirates ont profité des sessions authentifiées sur l'hôte pour accéder au Google Cloud de l'entreprise, effectuant des reconnaissances sur divers services et projets.

La dernière étape consistait à obtenir des clés d'accès plus puissantes (jetons de compte de service CI/CD à privilèges élevés) qui lui permettaient d'effectuer davantage d'actions, notamment de modifier les politiques réseau et de gérer les forfaits de données.

« UNC4899 a ensuite utilisé les informations d'identification de la base de données, accédé à la base de données de production via Cloud SQL Auth Proxy et exécuté de nombreuses commandes SQL, entraînant des modifications non autorisées des comptes d'utilisateurs, notamment des réinitialisations de mots de passe et des mises à jour MFA pour plusieurs comptes de grande valeur. Les attaquants ont ensuite utilisé ces comptes compromis pour réussir à retirer plusieurs millions de dollars en crypto-monnaies. « 

Google ne révèle cependant pas quelle entreprise a été concernée.

Quoi qu'il en soit, il donne des recommandations à d'autres entreprises, notamment « adopter une stratégie de défense qui valide rigoureusement l'identité, restreint le transfert de données entre les points finaux et applique une isolation stricte dans les environnements d'exécution cloud pour limiter l'impact d'un événement d'intrusion ».

Enfin, le rapport couvre également les vulnérabilités logicielles, le vol d’identité/de données, les initiés malveillants et les attaques OpenID Connect.



Voir l’article original en portugais

Prime Video sur Amazon.fr
Découvrez un monde infini de divertissement avec Prime Video d’Amazon. Inscrivez-vous dès maintenant pour profiter d’un essai gratuit de 30 jours et plongez dans vos séries et films préférés, où que vous soyez !