Kriptovalutna burza Bitget otkrila je da su napadači koji su prošli tjedan ukrali 387,5 milijuna dolara ušli u sustav iskorištavanjem zero-day ranjivosti u sigurnosnim proizvodima trećih strana. Bitgetov zero-day u sigurnosnim proizvodima trećih strana oštar je podsjetnik da alati koje tvrtka kupuje kako bi se obranila mogu postati i način ulaska.

Ovaj se članak drži onoga što je Bitget objavio i onoga što je dosad poznato, a zatim razmatra što to znači za ljude koji se oslanjaju na VPN-ove, pristupnike i drugi sigurnosni softver.

Kako se odvijao Bitgetov proboj

Prema Bitgetovoj objavi, napadači su prodrli u njegove sustave nakon što su iskoristili prethodno nepoznatu ranjivost, zero-day, u sigurnosnim proizvodima trećih strana. Zero-day je ranjivost koja se iskorištava prije nego što dobavljač ima dostupnu zakrpu, što znači da branitelji u trenutku napada nemaju zakrpu koju bi primijenili.

Rezultat je bio krađa 387,5 milijuna dolara s burze. Bitget je svoju objavu dao otprilike tjedan dana nakon što se krađa dogodila, pa se javna slika još razvija i detalji se mogu promijeniti kako istrage budu napredovale.

Za dodatni tehnički kontekst, blockchain sigurnosna tvrtka SlowMist objavila je nalaze koji povezuju zlonamjernu aktivnost s 31. kolovoza i opisuju kako su napadači kasnije manipulirali sustavima za isplatu. Naše izvještavanje možete pročitati u SlowMist prati Bitgetov hak do zero-day aktivnosti 31. kolovoza.

Zašto su sigurnosni alati trećih strana sistemski rizik

Sigurnosni proizvodi nalaze se na privilegiranim pozicijama. Pristupnici, alati za daljinski pristup i softver za nadzor često vide osjetljiv promet, drže vjerodajnice i imaju širok pristup internim sustavima. To ih čini privlačnim metama: jedna ranjivost u široko korištenom proizvodu može otvoriti vrata mnogim organizacijama odjednom.

To je središnja napetost Bitgetovog slučaja. Tvrtka može pažljivo voditi vlastitu infrastrukturu i ipak biti izložena putem softvera koji ne kontrolira. Kada je ranjivost zero-day, čak i tvrtka s jakom rutinom zakrpavanja može učiniti malo toga u tom trenutku, jer još nema ničega za instalirati.

To također pokazuje zašto su slojevite obrane važne. Ako jedan proizvod zakaže, druge kontrole poput mrežne segmentacije, strogih ograničenja pristupa i nadzora neuobičajenih aktivnosti mogu ograničiti dokle će uljez stići. Naš tjedni pregled, NetScaler zero-day VPN sigurnosne ranjivosti iskorištene, Bitget pogođen, razmatra kako napadači stalno pronalaze načine da zaobiđu obrane koje organizacije postavljaju.

Što incident znači za korisnike VPN-ova i sigurnosnih alata

Bitgetov slučaj uključivao je burzu, ali lekcija se prenosi na bilo koji VPN, pristupnik ili sigurnosni stack. Ti su proizvodi namijenjeni smanjenju rizika, no oni su softver, a softver ima nedostatke. VPN ili uređaj za daljinski pristup pouzdana je ulazna točka, pa ranjivost u njemu zaslužuje jednaku pozornost kao i svaki drugi kritični sustav.

Što to znači za vas

Ako ste svakodnevni korisnik, ne možete zakrpati interne sustave pružatelja usluga. Ono što možete učiniti jest smanjiti štetu ako usluga koju koristite bude kompromitirana:

  • Tretirajte sigurnosne alate kao dio svoje napadne površine, a ne kao jamstvo sigurnosti.
  • Održavajte vlastiti softver, uključujući VPN klijente i routere, ažurnim.
  • Koristite jedinstvene lozinke i višefaktorsku autentifikaciju na računima, posebno financijskim.
  • Budite oprezni s neželjenim porukama nakon velikog proboja. Izvješća s društvenih mreža sugeriraju da bi pogođeni korisnici mogli primati ponude za pomoć u oporavku kriptovaluta, što je uobičajen obrazac naknadne prijevare. Takve ponude tretirajte sa skepsom.

Ako upravljate sustavima za tim ili tvrtku, popišite koje sigurnosne proizvode i proizvode za daljinski pristup koristite te znate tko je odgovoran za praćenje njihovih savjeta.

Kako procijeniti evidenciju dobavljača o objavljivanju ranjivosti

Nijedan dobavljač nije bez nedostataka, pa je način na koji tvrtka postupa s njima bolji signal od tvrdnje o savršenstvu. Pri procjeni sigurnosnog proizvoda ili pružatelja usluga, razmotrite:

  • Objavljuje li dobavljač sigurnosne savjete? Jasne, redovite obavijesti upućuju na aktivan proces.
  • Koliko se brzo izdaju zakrpe nakon što je ranjivost prijavljena ili iskorištena? Tražite dokazanu povijest, a ne pojedinačni događaj.
  • Je li komunikacija jasna i konkretna? Dobri savjeti govore što je pogođeno, što učiniti i što je još nepoznato.
  • Postoji li način za prijavu ranjivosti? Javni kontakt ili program za otkrivanje pokazuje da dobavljač očekuje da će čuti o problemima.
  • Priznaju li otvoreno prošle incidente? Transparentnost nakon problema općenito je zdravija od šutnje.

Nijedno od ovoga ne jamči sigurnost, ali zajedno vam pomažu usporediti dobavljače na temelju dokaza, a ne marketinga.

Ključni zaključci

Bitgetov zero-day u sigurnosnim proizvodima trećih strana pokazuje da zaštitni alati mogu biti najslabija karika kada se ranjivost iskoristi prije nego što zakrpa postoji. Pregledajte na koje se sigurnosne proizvode i alate za daljinski pristup oslanjate, primijenite ažuriranja promptno i pratite savjete dobavljača kako biste o problemima saznali rano. Za više konteksta, pročitajte naš NetScaler zero-day pregled i SlowMist istragu o Bitgetovom haku.