Sàn giao dịch tiền mã hóa Bitget đã tiết lộ rằng những kẻ tấn công đã đánh cắp 387,5 triệu USD vào tuần trước đã xâm nhập bằng cách khai thác lỗ hổng zero-day trong các sản phẩm bảo mật của bên thứ ba. Zero-day của Bitget trong các sản phẩm bảo mật của bên thứ ba là một lời nhắc nhở rõ ràng rằng những công cụ mà một công ty mua để tự bảo vệ cũng có thể trở thành con đường dẫn đến sự xâm nhập.

Bài viết này bám sát những gì Bitget đã tiết lộ và những gì đã được biết cho đến nay, sau đó xem xét ý nghĩa của nó đối với những người dựa vào VPN, gateway và các phần mềm bảo mật khác.

Vụ vi phạm Bitget đã diễn ra như thế nào

Theo tiết lộ của Bitget, những kẻ tấn công đã xâm phạm hệ thống của họ sau khi khai thác một lỗ hổng chưa từng được biết đến trước đó, một zero-day, trong các sản phẩm bảo mật của bên thứ ba. Zero-day là một lỗ hổng đang bị khai thác trước khi nhà cung cấp có bản vá, nghĩa là những người phòng thủ không có bản vá nào để áp dụng vào thời điểm xảy ra tấn công.

Kết quả là 387,5 triệu USD bị đánh cắp khỏi sàn giao dịch. Bitget đã đưa ra tiết lộ của mình khoảng một tuần sau khi vụ đánh cắp xảy ra, vì vậy bức tranh công khai vẫn đang phát triển và các chi tiết có thể thay đổi khi các cuộc điều tra tiếp tục.

Để có thêm bối cảnh kỹ thuật, công ty bảo mật blockchain SlowMist đã công bố các phát hiện liên kết hoạt động độc hại với ngày 31 tháng 8 và mô tả cách những kẻ tấn công sau đó thao túng hệ thống rút tiền. Bạn có thể đọc bài viết của chúng tôi tại SlowMist Truy Vết Vụ Hack Bitget Đến Hoạt Động Zero-Day Ngày 31 Tháng 8.

Tại sao các công cụ bảo mật của bên thứ ba là rủi ro mang tính hệ thống

Các sản phẩm bảo mật nằm ở những vị trí đặc quyền. Gateway, công cụ truy cập từ xa và phần mềm giám sát thường thấy lưu lượng nhạy cảm, nắm giữ thông tin đăng nhập và có quyền truy cập rộng vào các hệ thống nội bộ. Điều đó khiến chúng trở thành mục tiêu hấp dẫn: một lỗ hổng trong một sản phẩm được sử dụng rộng rãi có thể mở cửa cho nhiều tổ chức cùng một lúc.

Đây là căng thẳng cốt lõi của trường hợp Bitget. Một công ty có thể vận hành cơ sở hạ tầng của riêng mình một cách cẩn thận và vẫn bị phơi nhiễm thông qua phần mềm mà họ không kiểm soát. Khi lỗ hổng là zero-day, ngay cả một công ty có quy trình vá lỗi mạnh mẽ cũng có rất ít việc có thể làm vào thời điểm đó, bởi vì chưa có gì để cài đặt.

Nó cũng cho thấy tại sao phòng thủ nhiều lớp lại quan trọng. Nếu một sản phẩm thất bại, các biện pháp kiểm soát khác như phân đoạn mạng, giới hạn truy cập nghiêm ngặt và giám sát hoạt động bất thường có thể hạn chế mức độ xâm nhập của kẻ đột nhập. Bản tổng hợp hàng tuần của chúng tôi, Lỗ Hổng Bảo Mật VPN Zero-Day NetScaler Bị Khai Thác, Bitget Bị Tấn Công, xem xét cách những kẻ tấn công liên tục tìm cách vượt qua các biện pháp phòng thủ mà các tổ chức đã thiết lập.

Sự cố này có ý nghĩa gì đối với người dùng VPN và công cụ bảo mật

Trường hợp Bitget liên quan đến một sàn giao dịch, nhưng bài học cũng áp dụng cho bất kỳ VPN, gateway hoặc bộ công cụ bảo mật nào. Những sản phẩm này được thiết kế để giảm rủi ro, nhưng chúng là phần mềm, và phần mềm có lỗ hổng. VPN hoặc thiết bị truy cập từ xa là một điểm vào đáng tin cậy, vì vậy một lỗ hổng trong đó xứng đáng được chú ý như bất kỳ hệ thống quan trọng nào khác.

Điều Này Có Ý Nghĩa Gì Đối Với Bạn

Nếu bạn là người dùng hàng ngày, bạn không thể vá các hệ thống nội bộ của nhà cung cấp dịch vụ. Những gì bạn có thể làm là giảm thiệt hại nếu một dịch vụ bạn sử dụng bị xâm phạm:

  • Coi các công cụ bảo mật là một phần của bề mặt tấn công của bạn, không phải là sự đảm bảo an toàn.
  • Giữ phần mềm của riêng bạn, bao gồm ứng dụng khách VPN và router, được cập nhật.
  • Sử dụng mật khẩu duy nhất và xác thực đa yếu tố trên các tài khoản, đặc biệt là tài khoản tài chính.
  • Hãy thận trọng với các tin nhắn không được yêu cầu sau một vụ vi phạm lớn. Các báo cáo từ mạng xã hội cho thấy người dùng bị ảnh hưởng có thể đang nhận được lời đề nghị hỗ trợ khôi phục tiền mã hóa, đây là một mô thức lừa đảo tiếp theo phổ biến. Hãy hoài nghi về những lời đề nghị như vậy.

Nếu bạn quản lý hệ thống cho một nhóm hoặc doanh nghiệp, hãy kiểm kê những sản phẩm bảo mật và truy cập từ xa mà bạn đang chạy, và biết ai chịu trách nhiệm theo dõi các khuyến cáo của chúng.

Cách đánh giá hồ sơ công bố lỗ hổng của nhà cung cấp

Không nhà cung cấp nào không có lỗ hổng, vì vậy cách một công ty xử lý chúng là tín hiệu tốt hơn so với tuyên bố hoàn hảo. Khi đánh giá một sản phẩm hoặc nhà cung cấp bảo mật, hãy xem xét:

  • Nhà cung cấp có công bố khuyến cáo bảo mật không? Các thông báo rõ ràng, thường xuyên cho thấy một quy trình đang hoạt động.
  • Các bản vá được phát hành nhanh đến mức nào sau khi một lỗ hổng được báo cáo hoặc bị khai thác? Hãy tìm kiếm một thành tích thay vì một sự kiện đơn lẻ.
  • Thông tin liên lạc có rõ ràng và cụ thể không? Các khuyến cáo tốt nói rõ những gì bị ảnh hưởng, cần làm gì và những gì vẫn chưa được biết.
  • Có cách nào để báo cáo lỗ hổng không? Một liên hệ công khai hoặc chương trình công bố cho thấy nhà cung cấp mong đợi được nghe về các vấn đề.
  • Họ có thừa nhận các sự cố trong quá khứ một cách công khai không? Sự minh bạch sau một vấn đề thường lành mạnh hơn sự im lặng.

Không điều nào trong số này đảm bảo an toàn, nhưng cùng nhau chúng giúp bạn so sánh các nhà cung cấp dựa trên bằng chứng thay vì tiếp thị.

Những điểm chính cần ghi nhớ

Zero-day của Bitget trong các sản phẩm bảo mật của bên thứ ba cho thấy rằng các công cụ bảo vệ có thể là mắt xích yếu nhất khi một lỗ hổng bị khai thác trước khi có bản vá. Hãy xem xét lại những sản phẩm bảo mật và công cụ truy cập từ xa mà bạn dựa vào, áp dụng các bản cập nhật kịp thời và theo dõi khuyến cáo của nhà cung cấp để bạn biết về các vấn đề sớm. Để có thêm bối cảnh, hãy đọc bản tổng hợp zero-day NetScaler và cuộc điều tra của SlowMist về vụ hack Bitget.