シンガポールのサイバーセキュリティ局とシンガポールの警察は、8月14日に報告され、暗号化業界の採用プロセスとして議論された攻撃は、ビジネスのために1億ドルの損失をもたらしました。 攻撃者は最初にLinkedInを通して負傷したスタッフに連絡し、技術的なテストを使用してマルウェアプログラムを配置し、その後、会社のコード倉庫と内部システムを入力し、暗号化された転送制御をバイパスしました。
このインシデントは、暗号化業界に対する攻撃がウォレットや取引口座に制限されず、その開発者の「機器、コード倉庫、自動デプロイメントシステム」は新しい画期的なものとなっています。
攻撃は偽の採用から始まります。
円形によると、犠牲者は最初に、暗号化された会社のためのリクルーターを偽装することによってLinkedInに接触しました。 締約国は、実際の会社名と非常によく似ていた偽造住所を使用して、電子メール通信に移行しました。
また、Googleミートインタビューのいくつかのラウンドに参加しました。 プロセスが進むにつれて、カウンターパートは偽造サイトに向け、同社の配布機器で技術的なコーディングテストが完了するように要求しました。 悪意のあるソフトウェアは、プロセス内の機器にダウンロードされ、犠牲者はそれを認識していませんでした。
セッショントークンが盗まれ、MFAが迂回された
シンガポールの警察とサイバーセキュリティサービスは、悪意のある手順がインストールされ、犠牲者の「メッセージの兆候が盗まれたことを示しました。 このトークンを使用して、攻撃者は複数の識別を迂回し、犠牲者の ' s Bitbucket アカウントを入力します。
口座は雇用主の「コード倉庫」にリンクされたため、攻撃者は「自動ソフトウェアの展開手順」を改訂し、エンタープライズサーバーと内部インフラへのさらなるリモートアクセスが可能になりました。
侵入時に得られた証明書は、暗号化された転送のために会社によって設定されたトランザクションの制限とクリアランスチェックを回避するために使用されました。 最終的には、攻撃者は複数の暗号化された取引を開始し、損失合計で1億1億1億ドルを上回りました。
- 初期曝露プラットフォーム:LinkedIn
- フォローアップコミュニケーションツール:メール、Googleミート
- 重大な影響を受けたシステム:Bitbucket、内部サーバー、移動の承認プロセス
開発者の環境は標的され続けます
採用の名前のそのような攻撃は、暗号化業界で繰り返されています。 攻撃者は、通常、開発者や技術的な担当者に連絡し、コードを操作したり、ソフトウェアをインストールしたり、作業機器を制御するために注文を実行したりします。
レポートでは、TrapDoorマルウェアが5月に公開されたことを言及し、悪意のあるパッケージをnpm、PyPI、Rustのエコロジーでターゲット暗号化とAI開発者に使用しました。 研究者によると、このような攻撃はウォレット情報だけでなく、GitHubトークン、APIキー、クラウドバウチャー、SSHアクセス権も収集します。
今年4月には、Obsidian関連の攻撃の別のラウンドもLinkedInとTelegramを介して暗号化と財務実務者に到達し、ターゲットを誘発して毒プラグをインストールします。 攻撃者は、財布の底を攻撃するのではなく、「人」チェーンからますます増えた時に指摘した研究者。
シンガポール当局からの対応アドバイス
シンガポール当局は、企業がAPIキー、内部バウチャー、複数の識別、コード倉庫、自動デプロイメントプロセスの保護を強化することを推奨しています。攻撃の経路は、単一スタッフ機器の損失後に生産システムに急速に拡大する可能性があるためです。
侵害されていると疑った企業の場合、当局は、影響を受ける機器やシステム、アクティブなセッションのキャンセル、バウチャーの交換、アクセスログ、コード倉庫、内部サーバー、承認プロセスが変更されたかどうかをチェックすることを推奨しました。 同時に、内部セキュリティチームまたは外部セキュリティサービスは、暴露や不正な操作を確認できる限り迅速に連絡する必要があります。
