Schimbul de criptomonede Bitget a dezvăluit că atacatorii care au furat 387,5 milioane de dolari săptămâna trecută au pătruns exploatând o vulnerabilitate zero-day în produse de securitate terțe. Zero-day-ul Bitget din produsele de securitate terțe este un memento clar că instrumentele pe care o companie le cumpără pentru a se apăra pot deveni și calea de intrare.

Această postare se limitează la ceea ce a dezvăluit Bitget și la ceea ce se știe până acum, apoi analizează ce înseamnă pentru persoanele care se bazează pe VPN-uri, gateway-uri și alte software-uri de securitate.

Cum s-a desfășurat breșa Bitget

Potrivit dezvăluirii Bitget, atacatorii au pătruns în sistemele sale după ce au exploatat o vulnerabilitate anterior necunoscută, un zero-day, în produse de securitate terțe. Un zero-day este o vulnerabilitate care este exploatată înainte ca furnizorul să aibă un remediu disponibil, ceea ce înseamnă că apărătorii nu au niciun patch de aplicat în momentul atacului.

Rezultatul a fost un furt de 387,5 milioane de dolari de la schimb. Bitget și-a făcut dezvăluirea la aproximativ o săptămână după ce furtul a avut loc, astfel încât imaginea publică este încă în curs de dezvoltare, iar detaliile se pot schimba pe măsură ce investigațiile continuă.

Pentru context tehnic suplimentar, firma de securitate blockchain SlowMist a publicat constatări care leagă activitatea malițioasă de 31 august și descriu modul în care atacatorii au manipulat ulterior sistemele de retragere. Puteți citi relatarea noastră în SlowMist Traces Bitget Hack to Aug. 31 Zero-Day Activity.

De ce instrumentele de securitate terțe reprezintă un risc sistemic

Produsele de securitate ocupă poziții privilegiate. Gateway-urile, instrumentele de acces la distanță și software-ul de monitorizare văd adesea trafic sensibil, dețin credențiale și au acces larg la sistemele interne. Acest lucru le face ținte atractive: o singură vulnerabilitate într-un produs utilizat pe scară largă poate deschide ușa către multe organizații simultan.

Aceasta este tensiunea centrală a cazului Bitget. O companie poate administra cu atenție propria infrastructură și totuși poate fi expusă prin software pe care nu îl controlează. Când vulnerabilitatea este un zero-day, chiar și o companie cu o rutină solidă de aplicare a patch-urilor are puține opțiuni în acel moment, deoarece nu există încă nimic de instalat.

De asemenea, arată de ce apărarea pe mai multe niveluri contează. Dacă un produs eșuează, alte controale precum segmentarea rețelei, limitele stricte de acces și monitorizarea activității neobișnuite pot limita cât de departe ajunge un intrus. Rezumatul nostru săptămânal, NetScaler Zero-Day VPN Security Flaws Exploited, Bitget Hit, analizează modul în care atacatorii găsesc mereu modalități de a ocoli apărarea pe care organizațiile o implementează.

Ce înseamnă incidentul pentru utilizatorii de VPN și instrumente de securitate

Cazul Bitget a implicat un schimb, dar lecția se extinde la orice VPN, gateway sau stack de securitate. Aceste produse sunt menite să reducă riscul, totuși sunt software, iar software-ul are vulnerabilități. Un VPN sau un dispozitiv de acces la distanță este un punct de intrare de încredere, astfel încât o vulnerabilitate într-unul merită aceeași atenție ca orice alt sistem critic.

Ce înseamnă asta pentru dumneavoastră

Dacă sunteți un utilizator obișnuit, nu puteți aplica patch-uri sistemelor interne ale unui furnizor de servicii. Ce puteți face este să reduceți daunele dacă un serviciu pe care îl utilizați este compromis:

  • Tratați instrumentele de securitate ca parte a suprafeței dumneavoastră de atac, nu ca o garanție a siguranței.
  • Mențineți software-ul propriu, inclusiv clienții VPN și routerele, actualizat.
  • Folosiți parole unice și autentificare multi-factor pentru conturi, în special cele financiare.
  • Fiți precauți cu mesajele nesolicitate după o breșă majoră. Raportările din rețelele sociale sugerează că utilizatorii afectați ar putea primi oferte de ajutor pentru recuperarea criptomonedelor, care sunt un tipar comun de escrocherie ulterioară. Tratați astfel de oferte cu scepticism.

Dacă administrați sisteme pentru o echipă sau o afacere, inventariați ce produse de securitate și de acces la distanță folosiți și știți cine este responsabil pentru monitorizarea avizelor acestora.

Cum să evaluați istoricul unui furnizor privind divulgarea vulnerabilităților

Niciun furnizor nu este lipsit de vulnerabilități, așa că modul în care o companie le gestionează este un semnal mai bun decât o afirmație de perfecțiune. Când evaluați un produs sau un furnizor de securitate, luați în considerare:

  • Furnizorul publică avize de securitate? Notificările clare și regulate sugerează un proces activ.
  • Cât de repede sunt lansate patch-urile după ce o vulnerabilitate este raportată sau exploatată? Căutați un istoric, nu un singur eveniment.
  • Comunicarea este clară și specifică? Avizele bune spun ce este afectat, ce trebuie făcut și ce este încă necunoscut.
  • Există o modalitate de a raporta vulnerabilități? Un contact public sau un program de divulgare arată că furnizorul se așteaptă să afle despre probleme.
  • Recunosc deschis incidentele trecute? Transparența după o problemă este în general mai sănătoasă decât tăcerea.

Niciuna dintre acestea nu garantează siguranța, dar împreună vă ajută să comparați furnizorii pe baza dovezilor, nu a marketingului.

Concluzii cheie

Zero-day-ul Bitget din produsele de securitate terțe arată că instrumentele de protecție pot fi veriga slabă atunci când o vulnerabilitate este exploatată înainte ca un remediu să existe. Revizuiți ce produse de securitate și instrumente de acces la distanță folosiți, aplicați actualizările prompt și urmăriți avizele furnizorilor pentru a afla despre probleme din timp. Pentru mai mult context, citiți rezumatul nostru despre zero-day-ul NetScaler și investigația SlowMist privind hack-ul Bitget.