A exchange de criptomoedas Bitget revelou que os atacantes que roubaram $387,5 milhões na semana passada conseguiram entrar explorando uma falha zero-day em produtos de segurança de terceiros. O zero-day da Bitget em produtos de segurança de terceiros é um lembrete contundente de que as ferramentas que uma empresa compra para se defender também podem se tornar o caminho de entrada.

Este artigo se atém ao que a Bitget divulgou e ao que se sabe até agora, e depois analisa o que isso significa para pessoas que dependem de VPNs, gateways e outros softwares de segurança.

Como a violação da Bitget se desenrolou

De acordo com a divulgação da Bitget, os atacantes invadiram seus sistemas após explorar uma falha previamente desconhecida, um zero-day, em produtos de segurança de terceiros. Um zero-day é uma vulnerabilidade que está sendo explorada antes de o fornecedor ter uma correção disponível, o que significa que os defensores não têm nenhum patch para aplicar no momento do ataque.

O resultado foi um roubo de $387,5 milhões da exchange. A Bitget fez sua divulgação cerca de uma semana após o roubo ter ocorrido, então o panorama público ainda está se desenvolvendo e os detalhes podem mudar conforme as investigações continuam.

Para contexto técnico adicional, a empresa de segurança blockchain SlowMist publicou descobertas que ligam atividades maliciosas a 31 de agosto e descrevem como os atacantes posteriormente manipularam sistemas de saque. Você pode ler nossa cobertura em SlowMist Rastreia Hack da Bitget até Atividade Zero-Day de 31 de Agosto.

Por que ferramentas de segurança de terceiros são um risco sistêmico

Produtos de segurança ocupam posições privilegiadas. Gateways, ferramentas de acesso remoto e softwares de monitoramento frequentemente veem tráfego sensível, mantêm credenciais e têm amplo acesso a sistemas internos. Isso os torna alvos atraentes: uma falha em um produto amplamente utilizado pode abrir a porta para muitas organizações de uma só vez.

Esta é a tensão central do caso Bitget. Uma empresa pode operar sua própria infraestrutura com cuidado e ainda assim ficar exposta através de software que não controla. Quando a falha é um zero-day, mesmo uma empresa com uma rotina de patching forte tem pouco que pode fazer no momento, porque ainda não há nada para instalar.

Isso também mostra por que defesas em camadas importam. Se um produto falha, outros controles como segmentação de rede, limites estritos de acesso e monitoramento de atividades incomuns podem limitar até onde um invasor chega. Nosso resumo semanal, Falhas de Segurança VPN Zero-Day do NetScaler Exploradas, Bitget Atingida, analisa como os atacantes continuam encontrando maneiras de contornar as defesas que as organizações implementam.

O que o incidente significa para usuários de VPN e ferramentas de segurança

O caso Bitget envolveu uma exchange, mas a lição se aplica a qualquer VPN, gateway ou stack de segurança. Esses produtos existem para reduzir riscos, mas são software, e software tem falhas. Uma VPN ou appliance de acesso remoto é um ponto de entrada confiável, então uma vulnerabilidade em um deles merece a mesma atenção que qualquer outro sistema crítico.

O Que Isso Significa Para Você

Se você é um usuário comum, não pode corrigir os sistemas internos de um provedor de serviços. O que você pode fazer é reduzir os danos se um serviço que você usa for comprometido:

  • Trate ferramentas de segurança como parte da sua superfície de ataque, não como garantia de segurança.
  • Mantenha seu próprio software, incluindo clientes VPN e roteadores, atualizado.
  • Use senhas únicas e autenticação multifator em contas, especialmente financeiras.
  • Seja cauteloso com mensagens não solicitadas após uma violação grave. Relatos de redes sociais sugerem que usuários afetados podem estar recebendo ofertas de ajuda para recuperação de criptomoedas, que são um padrão comum de golpe de acompanhamento. Trate tais ofertas com ceticismo.

Se você gerencia sistemas para uma equipe ou empresa, faça um inventário de quais produtos de segurança e acesso remoto você utiliza, e saiba quem é responsável por monitorar seus avisos.

Como avaliar o histórico de divulgação de vulnerabilidades de um fornecedor

Nenhum fornecedor está livre de falhas, então como uma empresa as trata é um sinal melhor do que uma alegação de perfeição. Ao avaliar um produto ou provedor de segurança, considere:

  • O fornecedor publica avisos de segurança? Avisos claros e regulares sugerem um processo ativo.
  • Com que rapidez os patches são lançados após uma falha ser relatada ou explorada? Procure um histórico consistente em vez de um evento isolado.
  • A comunicação é clara e específica? Bons avisos dizem o que é afetado, o que fazer e o que ainda é desconhecido.
  • Há uma maneira de reportar vulnerabilidades? Um contato público ou programa de divulgação mostra que o fornecedor espera receber informações sobre problemas.
  • Eles reconhecem incidentes passados abertamente? Transparência após um problema geralmente é mais saudável do que silêncio.

Nenhum desses itens garante segurança, mas juntos eles ajudam você a comparar fornecedores com base em evidências em vez de marketing.

Principais conclusões

O zero-day da Bitget em produtos de segurança de terceiros mostra que ferramentas de proteção podem ser o elo mais fraco quando uma falha é explorada antes de existir uma correção. Revise quais produtos de segurança e ferramentas de acesso remoto você utiliza, aplique atualizações prontamente e acompanhe os avisos dos fornecedores para saber sobre problemas cedo. Para mais contexto, leia nosso resumo sobre o zero-day do NetScaler e a investigação da SlowMist sobre o hack da Bitget.