Mandiant 透露,朝鲜黑客通过一个虚假的股票投资项目侵入 Safe 的 Mac 笔记本电脑,并从 Bybit 窃取了 14 亿美元,并帮助他们绕过了 AWS 安全保护。
根据 Mandiant 的调查,Bybit 遭受的 14 亿美元网络攻击是历史上最大的加密货币盗窃案,据信该攻击始于一个虚假股票投资项目的恶意软件,该恶意软件侵入了 Safe 的 Mac 笔记本电脑并绕过了亚马逊网络服务的安全保护。
在 3 月 6 日 X 上的一篇文章中,Safe 透露,名为 TraderTraitor 的朝鲜黑客组织入侵了 Safe{Wallet} 开发人员的笔记本电脑“Developer1”,并使用窃取的 AWS 会话令牌绕过多因素身份验证。
根据 Mandiant 的调查,此次入侵发生在 2 月 4 日,当时一个伪装成“股票投资模拟器”的 Docker 项目被下载到 Developer1 的 Mac 上。该项目与一个可疑域名 (getstockprice[.]com) 进行通信,导致恶意软件安装。
目前还不清楚是什么原因迫使Developer1通过工作站下载恶意软件,但调查指出,该黑客组织在之前的攻击中已经使用过类似的社会工程策略。
Mandiant 的报告还发现,攻击者通过劫持活跃用户会话令牌绕过了 AWS MFA,这可能是通过 Developer1 工作站上的恶意软件实现的。这些被劫持的令牌允许黑客无需通过 MFA 检查即可访问 AWS 服务。报告称,此次攻击是从与 VPN 服务关联的 IP 地址和专为攻击性黑客攻击而设计的安全工具进行的。
“由于攻击者删除了恶意软件并清除了 Bash 历史记录,以阻止调查工作,因此在完全恢复攻击的某些方面时仍存在某些差距。”
安全的
作为一项预防措施,Safe{Wallet} 已重置其基础设施,限制外部访问。它还声称已与区块链安全公司 Blockaid 合作增强了对恶意交易的检测。据 Safe 称,其智能合约并未受到此次入侵的影响。
加密货币交易所 Bybit 在 3 月初透露,近 20% 的被盗资金现在无法追踪,而就在不到两周前,该交易所在一次高度复杂的攻击中损失了 14.6 亿美元。在一篇 X 帖子中,Bybit 首席执行官 Ben Zhou 透露,大约 77% 的被盗资金仍然可以追踪,但近 20% 的资金通过混合服务“消失”。