SlowMist установила, что связанная с кражей средств у Bitget на сумму $388 млн. самая ранняя зафиксированная вредоносная активность относится к 31 августа. В этот день злоумышленник воспользовался уязвимостью нулевого дня в стороннем продукте для обеспечения безопасности.
Кража средств с горячих кошельков Bitget произошла 24 сентября и активы были переведены на контролируемые хакером адреса в различных блокчейнах. Расследование SlowMist выявило вредоносную активность, затрагивающую два сторонних продукта безопасности и хост-сервер приложения для работы с кошельками.
Согласно промежуточному отчету SlowMist, злоумышленник использовал скрытый скрипт для доступа к базе данных, обозначенного компанией как «Продукт А», предварительно получив пароль из переменной окружения. Аналогичная активность была впоследствии обнаружена на двух других узлах 23 и 25 сентября.
25 сентября злоумышленник также получил доступ к платформе управления вторым продуктом безопасности (названным SlowMist «Продукт Б»), воспользовавшись учетными данными сотрудника компании. По данным SlowMist, после этого хакер попытался внедрить системные команды, изменить конфигурации серверов и загрузить вредоносные файлы.
SlowMist сообщила, что расследование продолжается и специалисты выясняют, как именно злоумышленник перемещался между скомпрометированными системами.
Компания по кибербезопасности заявила, что ей удалось восстановить удаленный, узкоспециализированный инструмент, использовавшийся для манипуляции процессом вывода средств из системы кошельков. Этот инструмент подделывал параметры системы контроля рисков, формировал запросы на вывод и инициировал сам процесс вывода активов.
Источник
Уникальность
Реклама: 🔥 Хочешь получить Telegram Premium и стать гуру Polymarket? Кликай сюда!