Küberturvalisus

Kuidas võlts kodeerimistest tühjendas krüptoettevõtte 11,8 miljonist dollarist

Singapuri ametivõimud paljastavad, kuidas võlts LinkedIni tööpakkumine ja pahatahtlik kodeerimistest viisid sessioonimärkide varguse kaudu 11,8 miljoni dollari suuruse krüptokahjuni.
Kuidas võlts kodeerimistest tühjendas krüptoettevõtte 11,8 miljonist dollarist

Sain eelmisel kuul Signalist sõnumi arendajalt, kes peaaegu langes sarnasesse lõksu. Värbajal oli lihvitud profiil, soovitused tuntud nimedelt Web3 valdkonnas ja töökirjeldus, mis pakkus 40% palgatõusu. Arendaja taganes vaid seetõttu, et 'kodeerimistest' nõudis tal kohandatud keskkonna allalaadimist standardse brauseripõhise IDE asemel. See intuitiivsus päästis tema ettevõtte. Teistel ei olnud nii palju õnne. Singapuri politsei ja Singapuri küberturvalisuse agentuur kirjeldasid hiljuti rikkumist, kus ühe töötaja soov parema karjääri järele päädis 11,8 miljoni USA dollari suuruse kahjuga.

See vahejuhtum on õpikunäide sellest, kuidas tänapäeva ründajad mööduvad keerukatest kaitsesüsteemidest, sihtides võrgu äärel asuvat inimelementi. Ründajad ei otsinud tulemüürist nullpäeva haavatavust ega viga krüptograafilises protokollis. Nad otsisid inimest, kes oli valmis tõestama oma tehnilist väärtust ettevõtte väljastatud seadmes. Selleks ajaks, kui turvakeskus märkas ebatavalist tegevust, olid ründajad juba liikunud LinkedIni postkastist ettevõtte finantstaristu südamesse.

Unistuste töö psühholoogiline konks

Sotsiaalne manipuleerimine on edukas, sest see kasutab ära professionaalset ambitsiooni. Kampaania algas LinkedInis, kus krüptorahaettevõtte värbajana esinev pettur võttis ohvriga ühendust. See etapp oli suunatud usalduse ja legitiimsuse loomisele. Ründaja viis vestluse üle e-posti, kasutades võltsitud domeeni, mis peegeldas pärisettevõtte aadressi. Töötajale, kes oma postkasti sirvib, on ühe tähemärgi erinevus domeeninimes peaaegu märkamatu.

Intervjuuprotsess kinnistas pettust veelgi. Ohver osales mitmes voorus Google Meetis. Teisel pool olev isik hoidis oma kaamerat väljas, viidates tehnilistele probleemidele või privaatsusele – see on tavaline taktika, mida kasutavad näiteks Põhja-Koreast tegutsevad ründajad. See etapp on digitaalne Trooja hobune. Eesmärk on tekitada ohvris tunne, et ta on kõrgete panustega professionaalsel hindamisel, mis uinutab tema valvsust 'tehnilise hindamise' saabudes.

Kui kodeerimistestist saab relv

Värbamisprotsessi viimases etapis sai ohver lingi võltsitud veebisaidile. Tal paluti sooritada kodeerimisülesanne ettevõtte väljastatud sülearvutis. See taotlus on tarkvaratööstuses tavapärane, mis teeb sellest ideaalse viisi pahavara kohaletoimetamiseks. Samal ajal kui ohver käivitas antud koodi või installis soovitatud tarkvarakeskkonna, käivitus taustal pahavara.

See konkreetne pahavara oli loodud sessioonimärkide (session tokens) varastamiseks. Riski seisukohalt on see õudusunenägu igale IT-osakonnale. Sessioonimärgid on digitaalne ekvivalent VIP-klubi turvamehele, kes tunneb teie näo ära pärast seda, kui olete juba oma ID-d näidanud. Kuna märge tõestab, et kasutaja on end juba autentinud, ei pea ründaja teadma parooli ega omama juurdepääsu ohvri füüsilisele MFA-seadmele. Nad lihtsalt sisestavad varastatud märgi oma brauserisse ja pärivad ohvri aktiivse sessiooni.

Tarkvara juurutamise ahela mürgitamine

Kui ründajatel oli sessioonimärge käes, pääsesid nad ligi ohvri Bitbucketi kontole. Bitbucket on arenduskeskkonna 'tumeaine'; see on tavatöötajatele sageli nähtamatu, kuid sisaldab ettevõtte äritegevuse tuumloogikat. Juurdepääs hoidlale on süsteemne tõrge, sest see võimaldab ründajatel näha, kuidas ettevõte tarkvara ehitab ja juurutab.

Kulisside taga muutsid sissetungijad automatiseeritud tarkvara juurutamise juhiseid. Muutes koodi hoidlas või skripte, mis ütlevad serveritele, kuidas seda koodi käivitada, said ründajad kanda kinnitada sisemises infrastruktuuris. See külgsuunaline liikumine võimaldas neil liikuda ühelt kompromiteeritud sülearvutilt tootmisserveriteni, mis käitlevad päris raha. Sellise rikkumise korral on kogu arendustsükli usaldusmudel purunenud. Ründajad ei olnud enam lihtsalt külalised sülearvutis; nad olid sisuliselt ettevõtte koodi administraatorid.

Finantskaitse viimasest liinist möödumine

Sissetungi kõige kahjulikum osa toimus siis, kui ründajad jõudsid süsteemideni, mida kasutatakse krüptorahatehingute töötlemiseks. Enamik ettevõtteid kasutab tehingupiiranguid ja mitme inimese heakskiitu vastumeetmena sisepettuste või üksikute tõrkepunktide vastu. Ründajad kasutasid aga võrgus liikumise ajal kogutud volitusi nende kontrollmehhanismide muutmiseks.

Kirjutades ümber reeglid, mis määrasid, kui palju raha võib ettevõttest välja minna ja kes peab selle heaks kiitma, vabastasid ründajad tee massiivsetele ülekannetele. Saadud tehingute kogusumma oli 11,8 miljonit USA dollarit. See tõstab esile arhitektuurilise paradoksi: isegi kui teie võrgu perimeeter on vastupidav, jääb teie sisemine loogika haavatavaks, kui ründaja suudab esineda kõrgete õigustega kasutajana juurtasandil. Ründajad ei murdnud plokiahela krüpteeringut; nad murdsid inimprotsessi, mis haldas võtmeid.

Riiklikult toetatud tegevuse vari

Kuigi Singapuri ametivõimud ei omistanud seda konkreetset rünnakut ametlikult ühelegi rühmale, on taktika märkimisväärselt sarnane Põhja-Korea ründajate kampaaniatega. Grupid nagu UNC4899, tuntud ka kui TraderTraitor, on keskendunud tugevalt krüptoraha- ja plokiahelaettevõtetele vähemalt alates 2020. aastast. Nad on tuntud arendajatele LinkedIni ja Telegrami kaudu lähenemise poolest, veendes neid käivitama pahatahtlikke Dockeri konteinereid või installima 'kogukonna pistikprogramme' rakendustele nagu Obsidian.

Varasemates vahejuhtumites on need rühmad kasutanud tehisintellekti loodud persoone, et esineda usaldusväärsete kontaktidena. Need kampaaniad seavad arenduskeskkonnad kompromiteerimise punktiks, otsides GitHubi märke, SSH-võtmeid ja pilvevolitusi. Proaktiivselt öeldes ei ole tegemist juhuslike küberkuritegudega, vaid suunatud operatsioonidega riiklike huvide rahastamiseks. Juurutamisahelate muutmiseks ja tehingukontrollidest mööda hiilimiseks vajalik täpsus viitab sügavale kursisolekule krüptoettevõtete sisemiste töövoogudega.

Inim- ja tehnilise tulemüüri tugevdamine

Et vältida selle 11,8 miljoni dollarise katastroofi kordumist, peavad ettevõtted liikuma kaugemale tavapärasest turvateadlikkuse koolitusest. Töötajale lootmine võltsitud domeeni märkamisel on reaktiivne strateegia, mis varem või hiljem ebaõnnestub. Granulaarsem lähenemine hõlmab taristu turvamist nii, et üks kompromiteeritud seade ei saaks kogu ettevõtet põlvili suruda.

Esiteks peavad ettevõtted juurutama riistvarapõhise mitmefaktorilise autentimise, näiteks FIDO2 turvavõtmed. Varastatud sessioonimärke on palju raskem kasutada, kui süsteem nõuab tundlike toimingute puhul (nagu koodihoidlatele juurdepääs) füüsilist puudutust spetsiaalsel seadmel. Teiseks tuleks juurdepääsu Bitbucketile ja teistele kriitilistele tööriistadele hallata Just-in-Time (JIT) õiguste jagamise kaudu. Ühelgi arendajal ei tohiks olla püsivat juurdepääsu tootmiskeskkonna juurutamisahelatele.

Lõpuks peaks igasugune tööga seotud tehniline hindamine toimuma liivakasti (sandbox) keskkonnas, mis on ettevõtte võrgust täielikult isoleeritud. Kui värbaja palub kandidaadil käivitada koodi ettevõtte sülearvutis, peaks see käivitama kohese häire turvakeskuses. Ründepinna hindamine tähendab tunnistamist, et arendaja sülearvuti on sageli hoone kõige väärtuslikum sihtmärk.

Praktilised näpunäited tehnilistele meeskondadele

  1. Kasutage kõigi värbamisega seotud ülesannete jaoks, sealhulgas kodeerimistestideks ja intervjuudeks, eraldiseisvat, mitte-ettevõtte riistvara.
  2. Rakendage tööriistadele ranged rakendustaseme pistikprogrammide eeskirjad, et vältida volitamata koodi käivitamist.
  3. Auditeerige oma Bitbucketi ja GitHubi juurdepääsuloge sessiooni kaaperdamise märkide suhtes, nagu sisselogimised ootamatutelt IP-aadressidelt kehtivate märgetega.
  4. Tühistage aktiivsed sessioonid kohe, kui töötaja teatab kahtlasest käitumisest välise suhtluse ajal.
  5. Tugevdage sisemisi tehingukontrolle, nõudes heakskiitu seadmetest, mis on arendusvõrgust füüsiliselt eraldatud.

Allikad: Singapore Police Force (SPF), Cyber Security Agency of Singapore (CSA), Google Cloud Mandiant (UNC4899 Report), MITRE ATT&CK Framework.

Vastutuse välistamine: See artikkel on koostatud ainult teavitamise ja harimise eesmärgil ning see ei asenda professionaalset küberturvalisuse auditit ega intsidentidele reageerimise teenust.

bg
bg
bg

Kohtumiseni teisel poolel.

Meie läbivalt krüpteeritud e-posti ja pilvesalvestuse lahendus pakub kõige võimsamaid vahendeid turvaliseks andmevahetuseks, tagades teie andmete turvalisuse ja privaatsuse.

/ Tasuta konto loomin