La plataforma de intercambio de criptomonedas Bitget afirma que los investigadores forenses atribuyeron su incidente de seguridad de septiembre a vulnerabilidades en productos de seguridad de terceros. En una actualización que cita el trabajo de Mandiant y SlowMist, la empresa afirmó que el compromiso de esos dispositivos acabó permitiendo el acceso no autorizado al entorno de carteras de la plataforma.
Los investigadores describen un movimiento lateral
Al informar sobre las conclusiones provisionales, BleepingComputer afirmó que el atacante obtuvo acceso privilegiado a dispositivos de seguridad de terceros, desplegó un shell web en uno de ellos y estableció acceso de mando y control. A continuación, el intruso avanzó lateralmente hacia un servidor de tareas de carteras en producción y desplegó componentes maliciosos utilizados en el robo. El aviso original del incidente de Bitget afirmó que las transferencias no autorizadas se detectaron el 24 de septiembre y que las retiradas se suspendieron mientras la empresa contenía el incidente.
Los dispositivos de seguridad siguen formando parte de la superficie de ataque
Las conclusiones subrayan el riesgo que se genera cuando los productos perimetrales o de supervisión tienen acceso privilegiado a los sistemas de producción. Los operadores deben incluir los dispositivos de seguridad en la gestión de vulnerabilidades, restringir las vías de administración, supervisar la actividad administrativa y segmentar la infraestructura de carteras o transacciones de los sistemas perimetrales. Los responsables de respuesta a incidentes también deben conservar los registros de los dispositivos y verificar si las credenciales expuestas durante el compromiso inicial se reutilizaron en otros lugares. Hay más cobertura de incidentes de seguridad disponible en el archivo de noticias tecnológicas de SectechMedia. La investigación sigue siendo la fuente autorizada para determinar la secuencia final del ataque.
