Die Kryptobörse Bitget erklärt, forensische Ermittler hätten ihren Sicherheitsvorfall im September auf Schwachstellen in Sicherheitsprodukten von Drittanbietern zurückgeführt. In einer Aktualisierung, die sich auf die Arbeit von Mandiant und SlowMist beruft, teilte das Unternehmen mit, die Kompromittierung dieser Lösungen habe letztlich unbefugten Zugriff auf die Wallet-Umgebung der Börse ermöglicht.
Ermittler beschreiben laterale Bewegungen
BleepingComputer berichtete über die vorläufigen Erkenntnisse, der Angreifer habe privilegierten Zugriff auf Sicherheitslösungen von Drittanbietern erlangt, auf einer dieser Lösungen eine Webshell installiert und einen Command-and-Control-Zugang eingerichtet. Anschließend bewegte sich der Eindringling lateral zu einem produktiven Wallet-Jobserver und installierte schädliche Komponenten, die für den Diebstahl eingesetzt wurden. Laut Bitgets ursprünglicher Mitteilung zu dem Vorfall wurden am 24. September unbefugte Überweisungen erkannt und Auszahlungen ausgesetzt, während das Unternehmen den Vorfall eindämmte.
Sicherheitslösungen bleiben Teil der Angriffsfläche
Die Erkenntnisse verdeutlichen das Risiko, das entsteht, wenn Perimeter- oder Überwachungsprodukte über privilegierten Zugriff auf Produktionssysteme verfügen. Betreiber sollten Sicherheitslösungen in das Schwachstellenmanagement einbeziehen, Verwaltungszugänge beschränken, administrative Aktivitäten überwachen und die Wallet- oder Transaktionsinfrastruktur von Edge-Systemen segmentieren. Incident-Response-Teams sollten zudem die Protokolle der Sicherheitslösungen sichern und prüfen, ob bei der ursprünglichen Kompromittierung offengelegte Zugangsdaten an anderer Stelle wiederverwendet wurden. Weitere Berichte über Sicherheitsvorfälle sind im SectechMedia-Archiv für Technologienachrichten verfügbar. Die Untersuchung bleibt die maßgebliche Quelle für den endgültigen Ablauf des Angriffs.

Schreibe einen Kommentar