Cuộc Tấn Công Giả Mạo Liên Quan Đến Tiền Điện Tử
Một lời mời làm việc giả mạo liên quan đến tiền điện tử đã xâm nhập vào một thiết bị do công ty cấp phát, dẫn đến thiệt hại lên tới 11,8 triệu USD sau khi kẻ tấn công truy cập vào hệ thống của công ty và vượt qua các biện pháp kiểm soát giao dịch.
Quy Trình Tấn Công
Theo thông báo từ các cơ quan chức năng Singapore, Lực lượng Cảnh sát Singapore và Cơ quan An ninh mạng Singapore đã cho biết vào ngày 14 tháng 8 rằng nạn nhân đã được liên hệ lần đầu tiên trên LinkedIn bởi một kẻ lừa đảo giả mạo là nhà tuyển dụng từ một công ty liên quan đến tiền điện tử. Quy trình phỏng vấn đã cho phép kẻ tấn công truy cập vào công ty của nạn nhân.
Giao tiếp đã chuyển từ LinkedIn sang email, nơi nhà tuyển dụng giả mạo đã sử dụng một miền giả mạo rất giống với địa chỉ của công ty hợp pháp. Nạn nhân cũng đã tham gia một số cuộc phỏng vấn qua Google Meet, mặc dù người thực hiện phỏng vấn đã giữ camera tắt trong suốt các cuộc gọi.
Khi quy trình tuyển dụng tiến triển, nạn nhân đã được gửi đến một trang web giả mạo và được yêu cầu hoàn thành một bài kiểm tra lập trình kỹ thuật trên thiết bị do công ty cấp phát. Phần mềm độc hại đã được tải xuống trong quá trình kiểm tra mà nạn nhân không nhận ra rằng thiết bị đã bị xâm phạm.
Hệ Quả Của Cuộc Tấn Công
Khi được cài đặt, phần mềm độc hại đã thu thập mã phiên của nạn nhân, theo thông tin từ SPF và CSA. Kẻ tấn công sau đó đã sử dụng mã phiên bị đánh cắp để vượt qua xác thực đa yếu tố và truy cập vào tài khoản Bitbucket của nạn nhân, tài khoản này được kết nối với kho mã của công ty.
Việc truy cập vào tài khoản của một nhân viên có thể phơi bày nhiều hơn là thiết bị cá nhân, vì tài khoản này có quyền truy cập vào các kho của công ty hoặc các hệ thống phát triển khác. Sau khi vào tài khoản Bitbucket, kẻ tấn công đã sửa đổi hướng dẫn triển khai phần mềm tự động của công ty, theo thông tin từ hai cơ quan này.
Cuộc xâm nhập sau đó đã chuyển vào cơ sở hạ tầng nội bộ của công ty khi kẻ tấn công truy cập từ xa vào các máy chủ của nó. Các thông tin xác thực thu thập được trong quá trình xâm phạm đã cho phép kẻ tấn công vượt qua các giới hạn giao dịch và kiểm tra phê duyệt được sử dụng để kiểm soát các giao dịch tiền điện tử.
SPF và CSA cho biết kẻ tấn công sau đó đã thực hiện các giao dịch tiền điện tử dẫn đến thiệt hại tổng cộng 11,8 triệu USD.
Phương Pháp Tấn Công Tương Tự
Việc sử dụng bài kiểm tra lập trình như một phương pháp phát tán phần mềm độc hại tương tự như các cuộc tấn công đã được ghi nhận trước đó trong lĩnh vực tiền điện tử, nơi các nhà phát triển và nhân viên kỹ thuật khác được tiếp cận với các lời mời làm việc trước khi được yêu cầu chạy mã hoặc cài đặt phần mềm.
Vào tháng 5, crypto.news đã báo cáo về phần mềm độc hại TrapDoor, nhắm vào các nhà phát triển tiền điện tử và trí tuệ nhân tạo thông qua các gói phần mềm độc hại. Nền tảng bảo mật cho nhà phát triển Socket đã phát hiện ít nhất 34 gói độc hại và 384 phiên bản liên quan trên các hệ sinh thái npm, PyPI và Rust.
Các gói này được thiết kế để đánh cắp thông tin ví tiền điện tử cùng với mã thông báo GitHub, khóa API, thông tin xác thực đám mây và quyền truy cập SSH. Chiến dịch này đã đặt các môi trường phát triển vào tình trạng dễ bị xâm phạm, cho phép kẻ tấn công nhắm vào các thông tin xác thực có thể cung cấp quyền truy cập vào các hệ thống bên ngoài tài khoản tiền điện tử cá nhân của nạn nhân.
Khuyến Cáo Đối Với Doanh Nghiệp và Cá Nhân
SPF và CSA đã khuyên các doanh nghiệp và cá nhân, đặc biệt là những người hoạt động trong lĩnh vực công nghệ và tiền điện tử, nên xác minh danh tính của các nhà tuyển dụng và các công ty mà họ tuyên bố đại diện trước khi tương tác với các tệp, trang web hoặc phần mềm liên quan đến công việc.
Các công ty cũng được khuyên nên bảo vệ các khóa lập trình ứng dụng và thông tin xác thực nội bộ trong khi tăng cường xác thực đa yếu tố. Việc bảo mật các kho mã và quy trình triển khai phần mềm được khuyến nghị đặc biệt vì quyền truy cập vào các hệ thống đó có thể cho phép một cuộc xâm phạm bắt đầu từ một thiết bị nhân viên lan đến cơ sở hạ tầng của công ty.
Các cơ quan cũng kêu gọi các doanh nghiệp xem xét cách các thông tin xác thực nhạy cảm được lưu trữ và truy cập. Trong trường hợp gần đây nhất, các thông tin xác thực được thu thập sau khi xâm phạm ban đầu đã được sử dụng để vượt qua các giới hạn giao dịch và kiểm tra phê duyệt, cho phép kẻ tấn công thực hiện các giao dịch tiền điện tử.
Đối với các cá nhân, các cơ quan khuyên nên thận trọng với các tiếp cận tuyển dụng không mong muốn và tự xác minh cả nhà tuyển dụng và công ty liên quan. Cần thận trọng hơn khi quy trình phỏng vấn yêu cầu ứng viên tải xuống các tệp, chạy mã không quen thuộc hoặc sử dụng các trang web do những người mà họ chưa xác minh độc lập cung cấp.