SlowMist обнаружила ранние следы атаки на Bitget
SlowMist продолжает расследование атаки на Bitget, в результате которой злоумышленники вывели около $388 млн. По данным специалистов, первые подтвержденные признаки вредоносной активности появились еще 31 августа. Предполагается, что причиной стала уязвимость нулевого дня в стороннем продукте безопасности.
Основная фаза атаки произошла 24 сентября. Средства с горячих кошельков Bitget начали переводиться на подконтрольные атакующему адреса сразу в нескольких блокчейнах. В ходе анализа SlowMist обнаружила признаки компрометации 2 сторонних решений, связанных с безопасностью и технической инфраструктурой.
Один из сервисов в отчете получил условное название «Продукт А». Злоумышленник использовал скрытый скрипт для доступа к его базе данных, а пароль получил из переменной окружения. Позже похожая активность была выявлена еще на нескольких узлах.
25 сентября атакующий зашел в административную систему другого решения, обозначенного как «Продукт Б». Для входа использовались учетные данные внутреннего сотрудника. После авторизации злоумышленник пытался выполнять системные команды, менять конфигурацию сервера и загружать вредоносные файлы.
SlowMist также обнаружила модифицированный инструмент, предназначенный для вмешательства в процесс вывода активов. Программа могла формировать параметры риск-контроля, создавать заявки и запускать транзакции. Ончейн-анализ показал, что 25 сентября в 02:31 по UTC+8 на адрес атакующего поступило 93 TRX. Через 11 секунд последовал перевод 0,84 ETH. Активность продолжалась около 2 часов 52 минут и охватила несколько сетей.
Злоумышленник также пытался напрямую менять данные в базе кошельковой системы и создавать дополнительные заявки на вывод BTC. 2 таких запроса дошли до обработки, но завершились ошибками.