Bitget onthult oorzaak hack: lek in beveiligingsproduct van externe leverancier

Bitget zegt dat de aanvaller bij de diefstal van 387,5 miljoen dollar binnenkwam via een lek in een beveiligingsproduct van een externe leverancier.

Cryptobeurs Bitget heeft bekendgemaakt hoe de aanvaller achter de diefstal van 387,5 miljoen dollar precies binnenkwam. Zoals we eerder meldden, hervatte de beurs vorige week de Bitcoin-opnames nadat het schadebedrag naar boven was bijgesteld. Nu blijkt de aanvaller toegang te hebben gekregen via een kwetsbaarheid in een beveiligingsproduct van een externe leverancier, die Bitget niet bij naam noemt.

Met die kwetsbaarheid drong de aanvaller een intern beheersysteem binnen en gebruikte hij die toegang om beheerdersreferenties met hoge rechten te bemachtigen. Op 24 september om 18:31 uur UTC testte de aanvaller eerst met twee kleine overboekingen die onder de risicodrempels van Bitget bleven. Een halfuur later volgden grotere transacties die de risicocontroles wel wisten te omzeilen. CEO Gracy Chen zegt dat de aanvaller geldige inloggegevens gebruikte en “zijn activiteit vermomde als routinematige beheertaken, terwijl hij sporen van zijn handelen verwijderde.”

Bitget heeft de betrokken leverancier ingelicht, de getroffen systemen geïsoleerd en alle interne inloggegevens ingetrokken en vervangen. De functionaliteit die werd misbruikt staat voorlopig uit, en de beurs heeft een extra, onafhankelijke controle op opnames ingebouwd. Onderzoeksbureaus Mandiant en SlowMist wijzen op basis van de sporen naar TraderTraitor, een aan Noord-Korea gelinkte groep. Koude wallets en privésleutels van klanten zijn niet geraakt.

Voor Nederlandse bedrijven die zelf met externe beveiligingsproducten werken, is dit een herinnering dat een leverancier met verhoogde toegangsrechten net zo goed een aanvalspad kan zijn als het eigen netwerk. Vraag leveranciers met toegang tot kritieke systemen naar hun patchbeleid en beperk hun rechten tot wat strikt noodzakelijk is.

Bron: The Hacker News

Wat betekent dit voor jouw bedrijf?

Werk je met beveiligingsproducten van externe leveranciers die toegang hebben tot kritieke systemen, vraag dan actief naar hun patchbeleid en beperk hun toegangsrechten tot het strikt noodzakelijke. Dit incident laat zien dat een leverancierslek net zo destructief kan zijn als een kwetsbaarheid in je eigen omgeving.

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.