Η εταιρεία blockchain ασφάλειας SlowMist δημοσίευσε ευρήματα για το χάκινγκ ύψους 388 εκατομμυρίων δολαρίων της Bitget, συνδέοντας κακόβουλη δραστηριότητα με τις 31 Αυγούστου και περιγράφοντας πώς οι επιτιθέμενοι χειραγώγησαν αργότερα τα συστήματα ανάληψης. Η έρευνα υποδεικνύει ένα zero-day exploit, δηλαδή μια αδυναμία που ήταν άγνωστη στους υπερασπιστές της πλατφόρμας όταν χρησιμοποιήθηκε για πρώτη φορά.
Η δημόσια σύνοψη είναι σύντομη και οι λεπτομέρειες περιορισμένες. Αυτό το άρθρο περιορίζεται σε ό,τι έχει αναφερθεί, εξηγεί γιατί τα ευρήματα έχουν σημασία και διαχωρίζει τα χρήσιμα προστατευτικά βήματα από συμβουλές που ακούγονται βοηθητικές αλλά δεν θα άλλαζαν το αποτέλεσμα.
Τι Ανέφερε το SlowMist για το Χάκινγκ της Bitget
Σύμφωνα με τις αναφορές, το SlowMist εντόπισε κακόβουλη δραστηριότητα συνδεδεμένη με το χάκινγκ της Bitget που χρονολογείται από τις 31 Αυγούστου. Αυτό είναι αξιοσημείωτο γιατί υποδηλώνει ότι η εισβολή δεν ξεκίνησε τη στιγμή που μετακινήθηκαν τα κεφάλαια. Η δραστηριότητα εντοπίστηκε νωρίτερα στο χρονοδιάγραμμα, και η μεταγενέστερη κλοπή ήρθε αφού οι επιτιθέμενοι είχαν ήδη εδραιώσει παρουσία.
Το SlowMist περιέγραψε επίσης πώς οι επιτιθέμενοι χειραγώγησαν αργότερα τα συστήματα ανάληψης. Στην πράξη, τα συστήματα ανάληψης είναι οι έλεγχοι που καθορίζουν αν ένα αίτημα μεταφοράς κεφαλαίων από ένα ανταλλακτήριο είναι νόμιμο. Η παραποίησή τους μπορεί να επιτρέψει σε έναν επιτιθέμενο να προωθήσει μεταφορές που οι κανονικοί έλεγχοι θα είχαν σταματήσει.
Το συνολικό ποσό που αναφέρεται για το περιστατικό είναι 388 εκατομμύρια δολάρια. Η σύνοψη δεν διευκρινίζει τις τεχνικές λεπτομέρειες του zero-day, την ακριβή αλληλουχία των γεγονότων ή πόσα από τα χρήματα έχουν ανακτηθεί ή εντοπιστεί, επομένως δεν θα μαντέψουμε αυτές τις λεπτομέρειες. Οι αναγνώστες θα πρέπει να θεωρήσουν την εικόνα προκαταρκτική μέχρι να δημοσιευθούν πληρέστερα τεχνικά ευρήματα.
Γιατί τα Zero-Day Exploits Είναι Δύσκολο να Αντιμετωπιστούν
Ένα zero-day exploit στοχεύει μια αδυναμία που ο προμηθευτής ή ο διαχειριστής της πλατφόρμας δεν γνωρίζει ακόμη. Δεν υπάρχει patch για εγκατάσταση ούτε υπογραφή για τα εργαλεία ασφάλειας να αναζητήσουν, κάτι που δίνει στους επιτιθέμενους ένα παράθυρο να δράσουν αθόρυβα.
Το χρονοδιάγραμμα που αναφέρθηκε είναι μια χρήσιμη υπενθύμιση του πώς αυτά τα περιστατικά τείνουν να εκτυλίσσονται. Η κακόβουλη δραστηριότητα μπορεί να παραμείνει σε ένα σύστημα πολύ πριν εμφανιστεί η ορατή ζημιά. Το ίδιο μοτίβο υπομονετικής, σταδιακής εισβολής εμφανίζεται και σε άλλες πρόσφατες απειλές, όπως η αυτοματοποιημένη αλυσίδα επίθεσης που περιγράφεται στο άρθρο μας για το JADEPUFFER και ransomware που λειτουργεί χωρίς ανθρώπους. Διαφορετικοί στόχοι, παρόμοιο δίδαγμα: η δραστηριότητα πρώιμου σταδίου είναι συχνά η καλύτερη ευκαιρία να εντοπιστεί μια επίθεση, και είναι εύκολο να χαθεί.
Η πτυχή του συστήματος ανάληψης έχει σημασία για έναν συγκεκριμένο λόγο. Τα ανταλλακτήρια βασίζονται σε στρώματα εγκρίσεων και παρακολούθησης γύρω από τα εξερχόμενα κεφάλαια. Αν ένας επιτιθέμενος μπορεί να χειραγωγήσει αυτό το στρώμα, η ζημιά δεν εξαρτάται από την κλοπή του κωδικού πρόσβασης οποιουδήποτε μεμονωμένου πελάτη.
Τι Σημαίνει Αυτό για Εσάς
Το πιο σημαντικό σημείο αφορά το πού συνέβη η αποτυχία. Με βάση τις αναφορές, η παραβίαση αφορούσε την ίδια την υποδομή του ανταλλακτηρίου και τα συστήματα ανάληψης, όχι τη συσκευή ή τη σύνδεση στο διαδίκτυο ενός πελάτη.
Αυτό έχει άμεση συνέπεια για μια κοινή συμβουλή. Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διαδικτύου, και μπορεί να βοηθήσει σε αναξιόπιστα δίκτυα όπως το δημόσιο Wi-Fi. Αλλά ένα VPN δεν θα είχε σταματήσει έναν επιτιθέμενο που εκμεταλλεύεται μια αδυναμία μέσα στους διακομιστές ενός ανταλλακτηρίου. Είναι ένα λογικό εργαλείο ιδιωτικότητας, όχι άμυνα απέναντι σε αυτού του είδους το περιστατικό, και οι αναγνώστες θα πρέπει να είναι δύσπιστοι απέναντι σε οποιονδήποτε το παρουσιάζει έτσι.
Αυτό που μπορείτε να ελέγξετε είναι πόσο ρίσκο αναλαμβάνετε κρατώντας περιουσιακά στοιχεία σε οποιαδήποτε μεμονωμένη πλατφόρμα. Μερικά πρακτικά σημεία:
- Η φύλαξη έχει σημασία. Τα κεφάλαια που κρατούνται σε ένα ανταλλακτήριο εξαρτώνται από την ασφάλεια αυτού του ανταλλακτηρίου. Τα κεφάλαια σε ένα πορτοφόλι όπου εσείς ελέγχετε τα κλειδιά δεν εξαρτώνται, αν και συνεπάγονται τις δικές τους ευθύνες.
- Τα υπόλοιπα στα ανταλλακτήρια είναι έκθεση. Τα χρήματα που δεν διαπραγματεύεστε ενεργά είναι καλύτερα να κρατούνται αλλού αν αισθάνεστε άνετα να τα διαχειρίζεστε μόνοι σας.
- Οι προστασίες λογαριασμού μετράνε ακόμα. Δεν αντιμετωπίζουν ένα zero-day στην πλευρά του διακομιστή, αλλά μπλοκάρουν τις πολύ πιο συχνές επιθέσεις που στοχεύουν μεμονωμένους χρήστες.
Πρακτικά Βήματα για να Μειώσετε την Έκθεσή σας
Δεν μπορείτε να κάνετε patch στους διακομιστές ενός ανταλλακτηρίου, αλλά μπορείτε να περιορίσετε πόσο μπορεί να σας κοστίσει μια μεμονωμένη αποτυχία.
- Επανεξετάστε τι κρατάτε στα ανταλλακτήρια. Μεταφέρετε μακροπρόθεσμες επενδύσεις που δεν σκοπεύετε να διαπραγματευτείτε σε αποθήκευση που ελέγχετε, όπως ένα hardware wallet, αν αισθάνεστε άνετα με την αυτοφύλαξη.
- Χρησιμοποιήστε ισχυρούς, μοναδικούς κωδικούς πρόσβασης και έναν διαχειριστή κωδικών. Αυτό σας προστατεύει από την κλοπή διαπιστευτηρίων, που παραμένει ξεχωριστός κίνδυνος.
- Ενεργοποιήστε τον έλεγχο ταυτότητας δύο παραγόντων, κατά προτίμηση με εφαρμογή authenticator ή κλειδί hardware αντί για SMS.
- Ενεργοποιήστε τις προστασίες ανάληψης που προσφέρει η πλατφόρμα σας, όπως λίστες επιτρεπόμενων διευθύνσεων ή καθυστερήσεις ανάληψης, αν είναι διαθέσιμες.
- Παρακολουθείτε τις επίσημες ανακοινώσεις. Μετά από ένα περιστατικό, οι απατεώνες συχνά υποδύονται την επηρεαζόμενη εταιρεία. Εμπιστεύεστε μόνο ανακοινώσεις από επαληθευμένα κανάλια και μην μοιράζεστε ποτέ seed phrases ή κωδικούς ανάκτησης.
- Χρησιμοποιήστε VPN για τους σωστούς λόγους. Σε δημόσια δίκτυα μπορεί να μειώσει τον κίνδυνο υποκλοπής, αλλά αντιμετωπίστε το ως ένα στρώμα, όχι ως υποκατάστατο των παραπάνω βημάτων.
Η Ουσία
Τα ευρήματα του SlowMist για το χάκινγκ της Bitget δείχνουν ότι μια μεγάλη κλοπή μπορεί να προηγείται από νωρίτερη, πιο αθόρυβη δραστηριότητα, και ότι οι επιτιθέμενοι που φτάνουν στα συστήματα ανάληψης μπορούν να προκαλέσουν σοβαρές απώλειες. Μέχρι να δημοσιευθούν πληρέστερες τεχνικές λεπτομέρειες, τα γεγονότα περιορίζονται στη δραστηριότητα της 31ης Αυγούστου, τον χαρακτηρισμό zero-day, τη χειραγώγηση των αναλήψεων και το ποσό των 388 εκατομμυρίων δολαρίων.
Για τους μεμονωμένους χρήστες, το συμπέρασμα είναι να μειώσουν την εξάρτηση από την ασφάλεια οποιασδήποτε μεμονωμένης πλατφόρμας. Κρατήστε στα ανταλλακτήρια μόνο ό,τι χρειάζεστε, χρησιμοποιήστε ισχυρές προστασίες λογαριασμού και να είστε ρεαλιστές σχετικά με το τι μπορούν και τι δεν μπορούν να κάνουν εργαλεία όπως τα VPN. Επανεξετάστε τη δική σας ρύθμιση σήμερα, ξεκινώντας από το πόσα βρίσκονται σε ανταλλακτήρια και αν οι διασφαλίσεις ανάληψής σας είναι ενεργοποιημένες.



 περιγράφει μια στροφή μακριά από την παλιά εστίαση αποκλειστικά στα ανώτατα στελέχη, και η νέα αναφορά ενισχύει ότι οι επιτιθέμενοι δίνουν προσοχή στους ανθρώπους που βρίσκονται στη μέση των καθημερινών επιχειρηματικών λειτουργιών.
Η AI φαίνεται να κάνει αυτή τη στόχευση φθηνότερη και ταχύτερη. Η Zscaler περιγράφει επιτιθέμενους με υποβοήθηση AI, και ενώ η σύνοψη δεν περιγράφει κάθε τεχνική, η γενική κατεύθυνση είναι σαφής: καλύτερα προσαρμοσμένα μηνύματα και ταχύτερες επιχειρήσεις σημαίνουν λιγότερη προσπάθεια ανά θύμα.
## Τι προστατεύει και τι δεν προστατεύει ένα VPN
Ένα VPN κρυπτογραφεί την κίνηση μεταξύ της συσκευής σας και του διακομιστή VPN, και μπορεί να μειώσει την έκθεση σε μη αξιόπιστα δίκτυα όπως το δημόσιο Wi-Fi. Αυτό είναι πολύτιμο, αλλά αντιμετωπίζει ένα διαφορετικό πρόβλημα από αυτό που περιγράφεται σε αυτή την αναφορά.
Αν ένας επιτιθέμενος σας πείσει να αποδεχθείτε ένα αίτημα Teams ή να ξεκινήσετε μια συνεδρία Quick Assist, η σύνδεση είναι μία που επιλέξατε να ανοίξετε. Η κρυπτογραφημένη κίνηση δεν βοηθά όταν το άτομο στην άλλη άκρη είναι η απειλή. Ένα VPN επίσης δεν σας εμποδίζει να παραδώσετε διαπιστευτήρια, να εγκρίνετε ένα αίτημα απομακρυσμένου ελέγχου ή να εκτελέσετε ένα αρχείο που σας είπαν να ανοίξετε.
Με άλλα λόγια, ένα VPN είναι ένα επίπεδο προστασίας της ιδιωτικότητας, όχι άμυνα κατά της κοινωνικής μηχανικής μέσα σε νόμιμες πλατφόρμες. Θεωρήστε το ως συμπλήρωμα καλών συνηθειών λογαριασμού και συσκευής, όχι ως υποκατάστατό τους.
## Τι σημαίνει αυτό για εσάς
Αν εργάζεστε απομακρυσμένα, ειδικά σε ρόλο με εξουσία έγκρισης ή ευρεία πρόσβαση σε αρχεία, ταιριάζετε στο προφίλ που περιγράφει η αναφορά. Το πρακτικό συμπέρασμα είναι να επιβραδύνετε τη στιγμή που κάποιος σας ζητά να παραχωρήσετε πρόσβαση.
- Αντιμετωπίστε με προσοχή απροσδόκητα μηνύματα Teams από άγνωστους ή εξωτερικούς λογαριασμούς, ακόμη κι αν αναφέρουν IT ή έναν γνωστό συνάδελφο.
- Μην ξεκινάτε ποτέ μια συνεδρία Quick Assist εκτός αν εσείς αρχίσατε το αίτημα υποστήριξης μέσω καναλιού που επαληθεύσατε μόνοι σας.
- Επιβεβαιώστε ασυνήθιστα αιτήματα επικοινωνώντας με το άτομο μέσω ξεχωριστής, γνωστής μεθόδου.
- Χρησιμοποιήστε μοναδικούς κωδικούς πρόσβασης και έλεγχο ταυτότητας πολλαπλών παραγόντων σε επαγγελματικούς και προσωπικούς λογαριασμούς.
- Αναφέρετε ύποπτες επαφές στην ομάδα IT ή ασφάλειάς σας γρήγορα, ακόμη κι αν δεν είστε σίγουροι.
## Βασικά συμπεράσματα
Τα ευρήματα της Zscaler δείχνουν ότι το ransomware με υποβοήθηση AI που στοχεύει απομακρυσμένους εργαζόμενους αφορά λιγότερο εξωτικές εκμεταλλεύσεις και περισσότερο το να πειστεί το σωστό άτομο να ανοίξει την πόρτα. Μια μέση πληρωμή 431.995 $ και ένα ποσοστό 62% θυμάτων επιπέδου manager κάνουν το κίνητρο προφανές.
Αφιερώστε λίγα λεπτά αυτή την εβδομάδα για να εξετάσετε πώς χειρίζεστε τα αιτήματα απομακρυσμένης πρόσβασης και την υγιεινή των διαπιστευτηρίων: ελέγξτε ποια εργαλεία μπορούν να ελέγξουν τη συσκευή σας, ενισχύστε τον έλεγχο ταυτότητας πολλαπλών παραγόντων και συμφωνήστε σε μια συνήθεια επαλήθευσης με την ομάδα σας. Για περισσότερο πλαίσιο σχετικά με το ποιοι πλήττονται και γιατί, διαβάστε την προηγούμενη κάλυψή μας για [συμμορίες ransomware που στοχεύουν μεσαία στελέχη](/en/zscaler-data-ransomware-gangs-target-46-year-old-managers).](/api/img?p=articles%2F7699%2Fimage-0.jpg&w=640)
