Sicurezza informatica

Come un falso test di programmazione ha sottratto 11,8 milioni di dollari a una società di criptovalute

Le autorità di Singapore rivelano come una falsa offerta di lavoro su LinkedIn e un test di programmazione dannoso abbiano portato a una perdita di 11,8 milioni di dollari in cripto tramite il furto di token di sessione.
Come un falso test di programmazione ha sottratto 11,8 milioni di dollari a una società di criptovalute

Il mese scorso ho ricevuto un messaggio su Signal da uno sviluppatore che è quasi caduto in una trappola simile. Il reclutatore aveva un profilo curato, una serie di conferme da nomi noti nel settore Web3 e una descrizione del lavoro che offriva un aumento di stipendio del 40%. Lo sviluppatore si è tirato indietro solo perché la "valutazione tecnica" gli richiedeva di scaricare un ambiente personalizzato invece di utilizzare un IDE standard basato su browser. Quell'intuizione ha salvato la sua azienda. Altri non sono stati così fortunati. La polizia di Singapore e la Cyber Security Agency di Singapore hanno recentemente descritto in dettaglio una violazione in cui il desiderio di un singolo dipendente di migliorare la propria carriera ha causato una perdita di 11,8 milioni di dollari.

Questo incidente è un esempio da manuale di come i moderni attori delle minacce aggirino difese sofisticate prendendo di mira l'elemento umano al confine della rete. Gli aggressori non hanno cercato uno zero-day in un firewall o una falla in un protocollo crittografico. Hanno cercato una persona disposta a dimostrare il proprio valore tecnico su un dispositivo aziendale. Quando il centro operativo di sicurezza si è accorto dell'attività insolita, gli aggressori si erano già spostati da una casella di posta di LinkedIn al cuore dell'infrastruttura finanziaria dell'azienda.

L'adescamento psicologico del lavoro dei sogni

L'ingegneria sociale ha successo perché sfrutta l'ambizione professionale. La campagna è iniziata su LinkedIn, dove un truffatore che si fingeva un reclutatore per una società di criptovalute ha approcciato la vittima. Questa fase serviva a costruire un rapporto di fiducia e legittimità. L'aggressore ha spostato la conversazione via e-mail, utilizzando un dominio contraffatto che rispecchiava l'indirizzo di una vera azienda. Per un dipendente che scorre velocemente la propria casella di posta, una differenza di una sola lettera nel nome di un dominio è quasi invisibile.

Il processo di colloquio ha ulteriormente consolidato l'inganno. La vittima ha partecipato a diversi round su Google Meet. La persona all'altro capo teneva la telecamera spenta, citando problemi tecnici o di privacy, una tattica comune usata per nascondere l'identità degli attori delle minacce che operano da giurisdizioni come la Corea del Nord. Questa fase è il cavallo di Troia digitale. L'obiettivo è far sentire la vittima come se fosse in una valutazione professionale ad alta posta in gioco, il che abbassa la guardia quando arriva la "valutazione tecnica".

Quando il test di programmazione diventa un'arma

Nella fase finale del processo di reclutamento, la vittima ha ricevuto un link a un sito web contraffatto. Le è stato chiesto di completare un compito di programmazione sul proprio laptop aziendale. Questa richiesta è standard nel settore del software, il che la rende un meccanismo di distribuzione ideale per payload dannosi. Mentre la vittima eseguiva il codice fornito o installava l'ambiente software suggerito, il malware veniva eseguito in background.

Questo specifico malware è stato progettato per raccogliere i token di sessione. Dal punto di vista del rischio, questo è uno scenario da incubo per qualsiasi dipartimento IT. I token di sessione sono l'equivalente digitale del buttafuori di un club VIP che riconosce il tuo volto dopo che hai già mostrato il tuo documento d'identità. Poiché il token prova che l'utente si è già autenticato, l'aggressore non ha bisogno di conoscere la password o di avere accesso al dispositivo MFA fisico della vittima. Semplicemente iniettano il token rubato nel proprio browser ed ereditano la sessione attiva della vittima.

Avvelenamento della pipeline di distribuzione del software

Una volta ottenuti i token di sessione, gli aggressori hanno effettuato l'accesso all'account Bitbucket della vittima. Bitbucket è la materia oscura di un ambiente di sviluppo; è spesso invisibile al personale generico ma contiene la logica centrale del business dell'azienda. Accedere a un repository è un fallimento sistemico perché consente agli aggressori di vedere come l'azienda costruisce e distribuisce il software.

Dietro le quinte, gli intrusi hanno modificato le istruzioni automatizzate per la distribuzione del software. Cambiando il codice nel repository o gli script che dicono ai server come eseguire quel codice, gli aggressori hanno ottenuto un punto d'appoggio nell'infrastruttura interna. Questo movimento laterale ha permesso loro di saltare da un singolo laptop compromesso ai server di produzione che gestiscono denaro reale. In caso di una violazione come questa, il modello di fiducia dell'intero ciclo di vita dello sviluppo è rotto. Gli aggressori non erano più solo ospiti su un laptop; erano effettivamente amministratori del codice dell'azienda.

Aggirare l'ultima linea di difesa finanziaria

La parte più dannosa dell'intrusione si è verificata quando gli aggressori hanno raggiunto i sistemi utilizzati per elaborare i trasferimenti di criptovaluta. La maggior parte delle aziende utilizza limiti di transazione e controlli di approvazione multi-persona come contromisura contro le frodi interne o i singoli punti di fallimento. Tuttavia, gli aggressori hanno utilizzato le credenziali raccolte durante il loro movimento attraverso la rete per modificare questi controlli.

Riscrivendo le regole che governavano quanto denaro potesse uscire dall'azienda e chi dovesse approvarlo, gli aggressori hanno aperto la strada a trasferimenti massicci. Le transazioni risultanti sono ammontate a 11,8 milioni di dollari. Ciò evidenzia un paradosso architettonico: anche se il perimetro della rete è resiliente, la logica interna rimane sfruttabile se un aggressore può impersonare un utente con privilegi elevati a livello root. Gli aggressori non hanno violato la crittografia della blockchain; hanno violato il processo umano che gestiva le chiavi.

L'ombra delle attività sponsorizzate dallo Stato

Sebbene le autorità di Singapore non abbiano ufficialmente attribuito questo specifico attacco a un gruppo preciso, le tattiche sono notevolmente simili alle campagne condotte da attori delle minacce nordcoreani. Gruppi come UNC4899, noto anche come TraderTraitor, si sono concentrati pesantemente sulle società di criptovalute e blockchain almeno dal 2020. Sono noti per approcciare gli sviluppatori tramite LinkedIn e Telegram e convincerarli a eseguire container Docker dannosi o installare "plugin della comunità" per app come Obsidian.

In incidenti precedenti, questi gruppi hanno utilizzato persone generate dall'IA per impersonare contatti fidati. Queste campagne pongono gli ambienti di sviluppo come punto di compromissione, cercando token GitHub, chiavi SSH e credenziali cloud. Parlando proattivamente, questi non sono atti casuali di criminalità informatica, ma operazioni mirate progettate per finanziare interessi nazionali. La precisione richiesta per modificare le pipeline di distribuzione e aggirare i controlli delle transazioni suggerisce una profonda familiarità con i flussi di lavoro interni delle società di criptovalute.

Rafforzare il firewall umano e tecnico

Per prevenire il ripetersi di questo disastro da 11,8 milioni di dollari, le aziende devono andare oltre la formazione di base sulla consapevolezza della sicurezza. Affidarsi a un dipendente per individuare un dominio contraffatto è una strategia reattiva che alla fine fallirà. Un approccio più granulare prevede la messa in sicurezza dell'infrastruttura in modo che un singolo dispositivo compromesso non possa abbattere l'intera azienda.

In primo luogo, le aziende devono imporre l'autenticazione a più fattori basata su hardware, come le chiavi di sicurezza FIDO2. I token di sessione rubati sono molto più difficili da usare quando il sistema richiede un tocco fisico su un dispositivo dedicato per azioni sensibili come l'accesso ai repository di codice. In secondo luogo, l'accesso a Bitbucket e ad altri strumenti mission-critical dovrebbe essere gestito tramite il provisioning Just-in-Time (JIT). Nessuno sviluppatore dovrebbe avere un accesso permanente e costante alle pipeline di distribuzione della produzione.

Infine, qualsiasi valutazione tecnica relativa al lavoro dovrebbe avvenire in un ambiente sandbox completamente isolato dalla rete aziendale. Se un reclutatore chiede a un candidato di eseguire codice su un laptop aziendale, ciò dovrebbe far scattare un allarme immediato nel centro operativo di sicurezza. Valutare la superficie di attacco significa riconoscere che il laptop di uno sviluppatore è spesso l'obiettivo più prezioso dell'edificio.

Suggerimenti pratici per i team tecnici

  1. Utilizzare hardware dedicato, non aziendale, per tutte le attività relative al reclutamento, inclusi test di programmazione e colloqui.
  2. Implementare rigorose policy per i plugin a livello di applicazione per gli strumenti di produttività al fine di impedire l'esecuzione di codice non autorizzato.
  3. Controllare i log di accesso di Bitbucket e GitHub per segni di hijacking della sessione, come accessi da indirizzi IP imprevisti che utilizzano token validi.
  4. Revocare immediatamente le sessioni attive se un dipendente segnala un comportamento sospetto durante un'interazione esterna.
  5. Rafforzare i controlli interni sulle transazioni richiedendo approvazioni da dispositivi fisicamente separati dalla rete di sviluppo.

Fonti: Singapore Police Force (SPF), Cyber Security Agency of Singapore (CSA), Google Cloud Mandiant (Rapporto UNC4899), MITRE ATT&CK Framework.

Dichiarazione di non responsabilità: questo articolo è solo a scopo informativo ed educativo e non sostituisce un audit professionale di sicurezza informatica o un servizio di risposta agli incidenti.

bg
bg
bg

Ci vediamo dall'altra parte.

La nostra soluzione di archiviazione e-mail crittografata end-to-end fornisce i mezzi più potenti per lo scambio sicuro dei dati, garantendo la sicurezza e la privacy dei tuoi dati.

/ Creare un account gratuito