Giełda kryptowalut Bitget ujawniła, że atakujący, którzy ukradli 387,5 mln dolarów w zeszłym tygodniu, dostali się do systemu, wykorzystując lukę zero-day w produktach bezpieczeństwa stron trzecich. Zero-day w Bitget w produktach bezpieczeństwa stron trzecich to wyraźne przypomnienie, że narzędzia, które firma kupuje, aby się bronić, mogą również stać się drogą wejścia.

Ten artykuł trzyma się tego, co ujawnił Bitget i co jest znane do tej pory, a następnie przygląda się, co to oznacza dla osób, które polegają na VPN-ach, bramach i innym oprogramowaniu bezpieczeństwa.

Jak przebiegało naruszenie Bitget

Zgodnie z ujawnieniem Bitget, atakujący naruszyli jego systemy po wykorzystaniu wcześniej nieznanej luki, zero-day, w produktach bezpieczeństwa stron trzecich. Zero-day to podatność, która jest wykorzystywana, zanim dostawca ma dostępną poprawkę, co oznacza, że obrońcy nie mają w momencie ataku żadnej łatki do zastosowania.

Rezultatem była kradzież 387,5 mln dolarów z giełdy. Bitget ujawnił informacje około tygodnia po dokonaniu kradzieży, więc publiczny obraz wciąż się rozwija, a szczegóły mogą się zmieniać w miarę kontynuowania śledztw.

Dla dodatkowego kontekstu technicznego, firma zajmująca się bezpieczeństwem blockchain SlowMist opublikowała ustalenia, które wiążą złośliwą aktywność z 31 sierpnia i opisują, jak atakujący później manipulowali systemami wypłat. Możesz przeczytać nasze omówienie w SlowMist Traces Bitget Hack to Aug. 31 Zero-Day Activity.

Dlaczego narzędzia bezpieczeństwa stron trzecich są ryzykiem systemowym

Produkty bezpieczeństwa zajmują uprzywilejowane pozycje. Bramy, narzędzia zdalnego dostępu i oprogramowanie monitorujące często widzą wrażliwy ruch, przechowują poświadczenia i mają szeroki dostęp do systemów wewnętrznych. To czyni je atrakcyjnymi celami: jedna luka w powszechnie używanym produkcie może otworzyć drzwi do wielu organizacji jednocześnie.

To jest główne napięcie w przypadku Bitget. Firma może starannie zarządzać własną infrastrukturą i nadal być narażona przez oprogramowanie, którego nie kontroluje. Gdy luka jest zero-day, nawet firma z solidną rutyną łatanie ma niewiele do zrobienia w danym momencie, ponieważ nie ma jeszcze nic do zainstalowania.

Pokazuje to również, dlaczego warstwowe zabezpieczenia mają znaczenie. Jeśli jeden produkt zawiedzie, inne kontrole, takie jak segmentacja sieci, ścisłe limity dostępu i monitorowanie nietypowej aktywności, mogą ograniczyć, jak daleko dotrze intruz. Nasze cotygodniowe podsumowanie, NetScaler Zero-Day VPN Security Flaws Exploited, Bitget Hit, przygląda się, jak atakujący wciąż znajdują sposoby na obejście zabezpieczeń, które organizacje wprowadzają.

Co incydent oznacza dla użytkowników VPN i narzędzi bezpieczeństwa

Przypadek Bitget dotyczył giełdy, ale lekcja przenosi się na każdy VPN, bramę lub stos bezpieczeństwa. Te produkty mają na celu zmniejszenie ryzyka, ale są oprogramowaniem, a oprogramowanie ma wady. VPN lub urządzenie zdalnego dostępu to zaufany punkt wejścia, więc podatność w nim zasługuje na taką samą uwagę jak każdy inny krytyczny system.

Co to oznacza dla Ciebie

Jeśli jesteś zwykłym użytkownikiem, nie możesz załatać systemów wewnętrznych dostawcy usług. Możesz natomiast ograniczyć szkody, jeśli używana przez Ciebie usługa zostanie naruszona:

  • Traktuj narzędzia bezpieczeństwa jako część swojej powierzchni ataku, a nie jako gwarancję bezpieczeństwa.
  • Aktualizuj własne oprogramowanie, w tym klienty VPN i routery.
  • Używaj unikalnych haseł i uwierzytelniania wieloskładnikowego na kontach, zwłaszcza finansowych.
  • Zachowaj ostrożność wobec niechcianych wiadomości po dużym naruszeniu. Raporty z mediów społecznościowych sugerują, że dotknięci użytkownicy mogą otrzymywać oferty pomocy w odzyskaniu kryptowalut, co jest powszechnym wzorcem oszustwa następczego. Podchodź do takich ofert sceptycznie.

Jeśli zarządzasz systemami dla zespołu lub firmy, zinwentaryzuj, które produkty bezpieczeństwa i zdalnego dostępu używasz, i wiedz, kto jest odpowiedzialny za monitorowanie ich biuletynów.

Jak ocenić historię ujawnień podatności dostawcy

Żaden dostawca nie jest wolny od wad, więc sposób, w jaki firma sobie z nimi radzi, jest lepszym sygnałem niż twierdzenie o perfekcji. Oceniając produkt lub dostawcę bezpieczeństwa, rozważ:

  • Czy dostawca publikuje biuletyny bezpieczeństwa? Jasne, regularne powiadomienia sugerują aktywny proces.
  • Jak szybko wydawane są poprawki po zgłoszeniu lub wykorzystaniu luki? Szukaj historii, a nie pojedynczego zdarzenia.
  • Czy komunikacja jest jasna i konkretna? Dobre biuletyny mówią, co jest dotknięte, co robić i co wciąż jest nieznane.
  • Czy istnieje sposób zgłaszania podatności? Publiczny kontakt lub program ujawniania pokazuje, że dostawca oczekuje informacji o problemach.
  • Czy otwarcie przyznają się do przeszłych incydentów? Przejrzystość po problemie jest ogólnie zdrowsza niż cisza.

Żaden z tych punktów nie gwarantuje bezpieczeństwa, ale razem pomagają porównać dostawców na podstawie dowodów, a nie marketingu.

Kluczowe wnioski

Zero-day w Bitget w produktach bezpieczeństwa stron trzecich pokazuje, że narzędzia ochronne mogą być najsłabszym ogniwem, gdy luka jest wykorzystywana, zanim istnieje poprawka. Przejrzyj, na których produktach bezpieczeństwa i narzędziach zdalnego dostępu polegasz, stosuj aktualizacje niezwłocznie i śledź biuletyny dostawców, aby wcześnie dowiadywać się o problemach. Aby uzyskać więcej kontekstu, przeczytaj nasze podsumowanie zero-day NetScaler i śledztwo SlowMist dotyczące hacku Bitget.