Kryptovalutabörsen Bitget har avslöjat att angriparna som stal 387,5 miljoner dollar förra veckan tog sig in genom att utnyttja en zero-day-sårbarhet i tredjeparts säkerhetsprodukter. Bitget zero-day i tredjeparts säkerhetsprodukter är en tydlig påminnelse om att de verktyg ett företag köper för att försvara sig också kan bli vägen in.

Det här inlägget håller sig till vad Bitget har avslöjat och vad som är känt hittills, och tittar sedan på vad det innebär för personer som förlitar sig på VPN:er, gateways och annan säkerhetsprogramvara.

Hur Bitget-intrånget utspelade sig

Enligt Bitgets avslöjande bröt angriparna sig in i dess system efter att ha utnyttjat en tidigare okänd sårbarhet, en zero-day, i tredjeparts säkerhetsprodukter. En zero-day är en sårbarhet som utnyttjas innan leverantören har en åtgärd tillgänglig, vilket innebär att försvarare inte har någon patch att applicera vid tiden för attacken.

Resultatet blev en stöld på 387,5 miljoner dollar från börsen. Bitget offentliggjorde sitt avslöjande ungefär en vecka efter att stölden ägde rum, så den offentliga bilden är fortfarande under utveckling och detaljer kan ändras i takt med att utredningarna fortskrider.

För ytterligare teknisk kontext har blockkedjesäkerhetsföretaget SlowMist publicerat fynd som kopplar skadlig aktivitet till den 31 augusti och beskriver hur angripare senare manipulerade uttagssystem. Du kan läsa vår rapportering i SlowMist spårar Bitget-hack till zero-day-aktivitet den 31 augusti.

Varför säkerhetsverktyg från tredje part är en systemisk risk

Säkerhetsprodukter sitter i privilegierade positioner. Gateways, fjärråtkomstverktyg och övervakningsprogramvara ser ofta känslig trafik, håller autentiseringsuppgifter och har bred åtkomst till interna system. Det gör dem till attraktiva mål: en enda sårbarhet i en flitigt använd produkt kan öppna dörren för många organisationer samtidigt.

Detta är kärnspänningen i Bitget-fallet. Ett företag kan driva sin egen infrastruktur noggrant och ändå vara exponerat genom programvara som det inte kontrollerar. När sårbarheten är en zero-day har även ett företag med en stark patchrutin lite det kan göra i stunden, eftersom det ännu inte finns något att installera.

Det visar också varför skiktade försvar spelar roll. Om en produkt fallerar kan andra kontroller såsom nätverkssegmentering, strikta åtkomstbegränsningar och övervakning av ovanlig aktivitet begränsa hur långt en inkräktare kommer. Vår veckosammanfattning, NetScaler zero-day VPN-säkerhetsbrister utnyttjade, Bitget drabbat, tittar på hur angripare ständigt hittar nya vägar runt de försvar som organisationer sätter upp.

Vad incidenten innebär för användare av VPN och säkerhetsverktyg

Bitget-fallet involverade en börs, men lärdomen gäller vilken VPN, gateway eller säkerhetsstack som helst. Dessa produkter är avsedda att minska risk, men de är programvara, och programvara har brister. En VPN eller fjärråtkomstapparat är en betrodd ingångspunkt, så en sårbarhet i en sådan förtjänar samma uppmärksamhet som alla andra kritiska system.

Vad detta innebär för dig

Om du är en vanlig användare kan du inte patcha en tjänsteleverantörs interna system. Vad du kan göra är att minska skadan om en tjänst du använder komprometteras:

  • Behandla säkerhetsverktyg som en del av din attackyta, inte som en garanti för säkerhet.
  • Håll din egen programvara, inklusive VPN-klienter och routrar, uppdaterad.
  • Använd unika lösenord och multifaktorautentisering på konton, särskilt finansiella.
  • Var försiktig med oönskade meddelanden efter ett större intrång. Rapporter från sociala medier tyder på att drabbade användare kan få erbjudanden om kryptoåtervinning, vilket är ett vanligt uppföljningsbedrägeri. Behandla sådana erbjudanden med skepsis.

Om du hanterar system för ett team eller företag, inventera vilka säkerhets- och fjärråtkomstprodukter ni använder och vet vem som ansvarar för att bevaka deras rådgivningar.

Hur man bedömer en leverantörs historik för sårbarhetsavslöjanden

Ingen leverantör är fri från brister, så hur ett företag hanterar dem är en bättre signal än ett påstående om perfektion. När du utvärderar en säkerhetsprodukt eller leverantör, överväg:

  • Publicerar leverantören säkerhetsrådgivningar? Tydliga, regelbundna meddelanden tyder på en aktiv process.
  • Hur snabbt släpps patchar efter att en brist rapporterats eller utnyttjats? Leta efter en dokumenterad historik snarare än en enskild händelse.
  • Är kommunikationen tydlig och specifik? Bra rådgivningar säger vad som påverkas, vad man ska göra och vad som fortfarande är okänt.
  • Finns det ett sätt att rapportera sårbarheter? En offentlig kontakt eller ett avslöjandeprogram visar att leverantören förväntar sig att få höra om problem.
  • Erkänner de tidigare incidenter öppet? Transparens efter ett problem är i allmänhet sundare än tystnad.

Inget av detta garanterar säkerhet, men tillsammans hjälper de dig att jämföra leverantörer baserat på bevis istället för marknadsföring.

Viktiga slutsatser

Bitget zero-day i tredjeparts säkerhetsprodukter visar att skyddsverktyg kan vara den svagaste länken när en brist utnyttjas innan en åtgärd finns. Granska vilka säkerhetsprodukter och fjärråtkomstverktyg du förlitar dig på, tillämpa uppdateringar snabbt och följ leverantörers rådgivningar så att du får höra om problem tidigt. För mer kontext, läs vår NetScaler zero-day-sammanfattning och SlowMist-utredningen om Bitget-hacket.