Et forsøk på ran på Coinbase var skremmende bra, selv om det mislyktes

En illustrasjon av en hånd som strekker seg etter mynter på en dataskjerm

En illustrasjon av en hånd som strekker seg etter mynter på en dataskjerm Ms, Tech; Originalbilder: pexels





Da mer enn et dusin Coinbase-ansatte fikk en e-post i mai fra en administrator ved University of Cambridge i Storbritannia, var det ingenting om meldingen som hevet noen røde flagg. En som heter Gregory Harris, som sa at han var administrator for forskningsstipend ved universitetet, fortalte mottakerne at han trengte deres hjelp til å dømme deltakere til en økonomipris.

Noen av de ansatte utvekslet flere e-poster med denne kontoen i løpet av de neste to ukene; fortsatt ingenting feil. Lite visste de at alt dette var en del av et utspekulert opplegg.

Den som egentlig sto bak denne kontoen spilte et langt spill, med mål om å få tilgang til Coinbases back-end-nettverk og stjele noen av milliarder av dollars verdi av kryptovaluta selskapet lagrer på vegne av brukerne. 17. juni sendte angriperen en ny e-post. Denne gangen inneholdt den en URL som, hvis den ble åpnet i Firefox-nettleseren, ville installere skadelig programvare som kan ta over brukerens datamaskin. I følge Coinbases sikkerhetsteam var det en del av et sofistikert, svært målrettet angrep.



Nylig publiserte detaljer gi et sjeldent blikk på anatomien til et angrep på en kryptovalutabørs. Coinbase-teamet klarte å oppdage og blokkere angrepet før noen midler ble stjålet, men i prosessen oppdaget forsvarerne at de var oppe mot en ekstremt dyktig fiende.

Det som var unikt med angrepet, sier Philip Martin, selskapets sjef for informasjonssikkerhet, var kostnadene og det uvanlig høye innsatsnivået bak det. Det understreker virkelig for meg hvor seriøst angriperne tar [cryptocurrency]-plassen, sier han.

Dette var sofistikerte fagfolk som opererte på et stort budsjett, sier Martin. Det er tydelig ved at de utnyttet to separate tidligere ukjente feil – også kjent som zero-day sårbarheter – i Mozillas Firefox-nettleser. Det er ikke kjent om angriperne i dette tilfellet oppdaget disse sårbarhetene eller på en eller annen måte skaffet dem. Nettleser zero-days generelt er ikke billig, sier Martin, og å utnytte dem krever svært dyktige hackere. Martin anslår at det har kostet mellom en halv million og en million dollar å sette i gang angrepet.



Samuel Groß, en forsker ved Googles Project Zero, et sikkerhetsteam viet spesielt til å finne zero-day sårbarheter, ser ut til å ha oppdaget uavhengig en av feilene angriperne brukte . Han rapporterte det til Mozilla 15. april. Den andre feilen dukket opp etter at det ble gjort en endring i Firefox sin kodebase 12. mai. Mozilla har utstedt oppdateringer for dem begge.

Den raske oppdagelsen-til-våpenhastigheten i dette tilfellet imponerte Martin, som tidligere jobbet som Palantirs informasjonssikkerhetsleder. Men det var angrepets virkelig, virkelig, virkelig høykvalitets sosiale ingeniørkunst som skilte seg ut for ham mest: Dette er den mest innsatsen jeg har sett i sosialingeniørfasen, punktum.

Ved å bruke kompromitterte akademiske e-postadresser gled angriperne forbi vanlige filtrerings- og spam-deteksjonsverktøy. Etterfølgende korrespondanse mellom angriperne og deres merker fant sted i løpet av uker. De fleste av personene som ble målrettet trodde de hadde en ekte menneskelig interaksjon – meldingene ble personlige, og refererte til bakgrunnen til personene som ble nettfisket. Angriperne har til og med opprettet LinkedIn-sider for deres falske identiteter.



Å avsløre cyberangripere er notorisk vanskelig, men Martins team tror at en skyggefull gruppe kalt HYDSEVEN, som har vært knyttet til flere angrep på kryptobørser siden 2016, kan ha skylden. Ikke mye er kjent om gruppen annet enn dens tilhørighet til å sveipe digitale mynter, men ifølge en fersk rapport fra det japanske sikkerhetsselskapet LAC, HYDSEVEN har vært knyttet til angrep i Japan og Polen også.

Siden de stjeler penger, i stedet for å drive spionasje eller forfølge et annet militært mål, sier Martin at de sannsynligvis er et kriminelt antrekk, i motsetning til statsstøttet. Men statsstøttede hackere har også vært kjent for å målrette kryptovalutabørser – ifølge en ny FN-rapport har Nord-Korea generert anslagsvis 2 milliarder dollar ved å bruke utbredt og stadig mer sofistikert cyberangrep for å stjele fra banker og kryptovalutabørser.

Når det gjelder deres evner, er det ingen skarp forskjell mellom statsstøttede hackere og dagens mest sofistikerte kriminelle grupper, sier Martin. Uansett, angrep som dette viser at kryptovalutaselskaper må være forberedt på å avverge svært dyktige angripere som kan utnytte tidligere ukjente sårbarheter, sier han: Ettersom denne plassen fortsetter å vokse og utvikle seg og få gjennomslag, kommer den også til å få gjennomslag med flere og mer sofistikerte angripere.



gjemme seg