Los hackers de Corea del Norte roban $1.4 mil millones a Bybit
Se ha revelado que hackers de Corea del Norte robaron 1.4 mil millones de dólares a Bybit, luego de violar la seguridad del portátil Mac de Safe a través de un falso proyecto de inversión en acciones que les permitió eludir la seguridad de AWS, según informó Mandiant.
Detalles del ataque cibernético
Se cree que el ataque cibernético a Bybit, ahora el mayor robo de criptomonedas en la historia, comenzó con un malware de un falso proyecto de inversión en acciones que comprometió el portátil Mac de Safe y pasó por alto la seguridad de Amazon Web Services, de acuerdo con la investigación de Mandiant.
En un artículo del 6 de marzo, Safe reveló que el grupo de hackers de Corea del Norte conocido como TraderTraitor comprometió el portátil de un desarrollador de Safe{Wallet}, Developer1, y utilizó los tokens de sesión de AWS robados para eludir la autenticación de varios factores.
El desenlace del ataque
Según la investigación de Mandiant, la brecha se produjo el 4 de febrero, cuando un proyecto Docker -que se hacía pasar por un simulador de inversión en acciones- fue descargado en el Mac de Developer1. El proyecto se comunicó con un dominio sospechoso (getstockprice[.]com), lo que llevó a la instalación del malware.
No está claro qué forzó a Developer1 a descargar el malware a través de la estación de trabajo, pero la investigación señala que se han utilizado tácticas similares de ingeniería social en ataques anteriores del grupo de hackers.
Sistema de ataque
El informe de Mandiant también encontró que los atacantes eludieron el MFA de AWS al secuestrar los tokens de sesión de usuarios activos, probablemente a través de malware en la estación de trabajo de Developer1. Estos tokens secuestrados permitieron a los hackers acceder a los servicios de AWS sin necesidad de pasar controles de MFA. El ataque se realizó desde direcciones IP vinculadas a un servicio de VPN y herramientas de seguridad diseñadas para el hacking ofensivo, según el informe.
Ciertas brechas en la recuperación total de ciertos aspectos del ataque persisten porque el atacante eliminó su malware y borró el historial de Bash en un esfuerzo por frustrar los esfuerzos de investigación.
Safe
Medidas preventivas
Como medida preventiva, Safe{Wallet} ha restablecido su infraestructura, restringiendo el acceso externo. También afirma haber mejorado la detección de transacciones maliciosas con Blockaid, una firma de seguridad de blockchain. Según Safe, sus contratos inteligentes no se vieron afectados por la brecha.
El destino de los fondos robados
La casa de cambio de criptomonedas Bybit reveló a principios de marzo que casi el 20% de los fondos robados ahora son imposibles de rastrear, a menos de dos semanas después de que la casa de cambio perdiera 1.46 mil millones de dólares en un ataque altamente sofisticado. En una publicación de X, el CEO de Bybit, Ben Zhou, reveló que alrededor del 77% de los fondos robados todavía son rastreables, pero casi el 20% se ha oscurecido a través de servicios de mezcla.