L'échange de cryptomonnaies Bitget a révélé que les attaquants qui ont volé 387,5 millions de dollars la semaine dernière sont entrés en exploitant une faille zero-day dans des produits de sécurité tiers. La faille zero-day de Bitget dans des produits de sécurité tiers est un rappel cinglant que les outils qu'une entreprise achète pour se défendre peuvent aussi devenir la porte d'entrée.

Cet article s'en tient à ce que Bitget a divulgué et à ce qui est connu jusqu'à présent, puis examine ce que cela signifie pour les personnes qui dépendent de VPN, de passerelles et d'autres logiciels de sécurité.

Comment la brèche Bitget s'est déroulée

Selon la divulgation de Bitget, les attaquants ont compromis ses systèmes après avoir exploité une faille jusqu'alors inconnue, une zero-day, dans des produits de sécurité tiers. Une zero-day est une vulnérabilité qui est exploitée avant que le fournisseur n'ait de correctif disponible, ce qui signifie que les défenseurs n'ont aucun patch à appliquer au moment de l'attaque.

Le résultat a été un vol de 387,5 millions de dollars à l'échange. Bitget a fait sa divulgation environ une semaine après le vol, de sorte que le tableau public est encore en évolution et que les détails peuvent changer à mesure que les enquêtes se poursuivent.

Pour plus de contexte technique, la société de sécurité blockchain SlowMist a publié des conclusions qui relient une activité malveillante au 31 août et décrivent comment les attaquants ont ensuite manipulé les systèmes de retrait. Vous pouvez lire notre couverture dans SlowMist retrace le hack de Bitget à une activité zero-day du 31 août.

Pourquoi les outils de sécurité tiers constituent un risque systémique

Les produits de sécurité occupent des positions privilégiées. Les passerelles, les outils d'accès à distance et les logiciels de surveillance voient souvent du trafic sensible, détiennent des identifiants et ont un large accès aux systèmes internes. Cela en fait des cibles attrayantes : une seule faille dans un produit largement utilisé peut ouvrir la porte à de nombreuses organisations à la fois.

C'est la tension centrale du cas Bitget. Une entreprise peut exploiter sa propre infrastructure avec soin et rester néanmoins exposée par un logiciel qu'elle ne contrôle pas. Lorsque la faille est une zero-day, même une entreprise dotée d'une solide routine de correctifs a peu de moyens d'agir sur le moment, car il n'y a encore rien à installer.

Cela montre aussi pourquoi les défenses en couches sont importantes. Si un produit échoue, d'autres contrôles tels que la segmentation du réseau, des limites d'accès strictes et la surveillance des activités inhabituelles peuvent limiter la progression d'un intrus. Notre récapitulatif hebdomadaire, Failles de sécurité VPN zero-day NetScaler exploitées, Bitget touché, examine comment les attaquants continuent de trouver des moyens de contourner les défenses mises en place par les organisations.

Ce que l'incident signifie pour les utilisateurs de VPN et d'outils de sécurité

Le cas Bitget concernait un échange, mais la leçon s'applique à toute pile VPN, passerelle ou sécurité. Ces produits sont censés réduire les risques, mais ce sont des logiciels, et les logiciels ont des failles. Un VPN ou un appareil d'accès à distance est un point d'entrée de confiance, donc une vulnérabilité dans l'un d'eux mérite la même attention que tout autre système critique.

Ce que cela signifie pour vous

Si vous êtes un utilisateur ordinaire, vous ne pouvez pas corriger les systèmes internes d'un fournisseur de services. Ce que vous pouvez faire, c'est réduire les dommages si un service que vous utilisez est compromis :

  • Traitez les outils de sécurité comme faisant partie de votre surface d'attaque, et non comme une garantie de sécurité.
  • Maintenez vos propres logiciels à jour, y compris les clients VPN et les routeurs.
  • Utilisez des mots de passe uniques et l'authentification multifacteur sur les comptes, en particulier les comptes financiers.
  • Soyez prudent face aux messages non sollicités après une brèche majeure. Des rapports issus des réseaux sociaux suggèrent que les utilisateurs affectés pourraient recevoir des offres d'aide à la récupération de crypto, qui constituent un schéma d'arnaque de suivi courant. Traitez ces offres avec scepticisme.

Si vous gérez des systèmes pour une équipe ou une entreprise, faites l'inventaire des produits de sécurité et d'accès à distance que vous utilisez, et sachez qui est responsable de la surveillance de leurs avis.

Comment juger le bilan de divulgation des vulnérabilités d'un fournisseur

Aucun fournisseur n'est exempt de failles, donc la manière dont une entreprise les gère est un meilleur signal qu'une affirmation de perfection. Lors de l'évaluation d'un produit ou d'un fournisseur de sécurité, tenez compte des éléments suivants :

  • Le fournisseur publie-t-il des avis de sécurité ? Des notifications claires et régulières suggèrent un processus actif.
  • À quelle vitesse les correctifs sont-ils publiés après qu'une faille est signalée ou exploitée ? Recherchez un historique plutôt qu'un événement isolé.
  • La communication est-elle claire et spécifique ? Les bons avis indiquent ce qui est affecté, quoi faire et ce qui est encore inconnu.
  • Existe-t-il un moyen de signaler les vulnérabilités ? Un contact public ou un programme de divulgation montre que le fournisseur s'attend à être informé des problèmes.
  • Reconnaissent-ils ouvertement les incidents passés ? La transparence après un problème est généralement plus saine que le silence.

Aucun de ces éléments ne garantit la sécurité, mais ensemble ils vous aident à comparer les fournisseurs sur la base de preuves plutôt que du marketing.

Points clés à retenir

La faille zero-day de Bitget dans des produits de sécurité tiers montre que les outils de protection peuvent être le maillon faible lorsqu'une faille est exploitée avant qu'un correctif n'existe. Passez en revue les produits de sécurité et les outils d'accès à distance sur lesquels vous comptez, appliquez les mises à jour rapidement et suivez les avis des fournisseurs afin d'être informé des problèmes tôt. Pour plus de contexte, lisez notre récapitulatif sur la zero-day NetScaler et l'enquête de SlowMist sur le hack de Bitget.