Menu dostępności

Włamanie i kradzież z portfela do kryptowalut „Ledger”

Włamanie i kradzież z portfela do kryptowalut „Ledger”

Producent najpopularniejszych portfeli sprzętowych do kryptowalut o nazwie Ledger padł ofiarą oszustwa i ataku na łańcuch dostaw. Wszystko za sprawą publikacji nowej wersji modułu npm „@ledgerhq/connect-kit”. Niedługo po niej niezidentyfikowani cyberprzestępcy przesłali złośliwy kod, który doprowadził do kradzieży wirtualnych zasobów o wartości ponad 600 000 dolarów.

Jak podała firma w oświadczeniu, kompromitacja była wynikiem tego, że były pracownik padł ofiarą ataku phishingowego. Umożliwiło to atakującym uzyskanie dostępu do konta npm Ledgera i przesłanie trzech złośliwych wersji modułu – 1.1.5, 1.1.6 i 1.1.7 – a także rozprzestrzenienie złośliwego oprogramowania wysysania kryptowalut do innych aplikacji zależnych od modułu, w wyniku czego naruszono łańcuch dostaw oprogramowania.

Connect Kit, jak sama nazwa wskazuje, umożliwia podłączenie DApps (krótkich zdecentralizowanych aplikacji) do portfeli sprzętowych Ledgera.

Według firmy zajmującej się bezpieczeństwem Sonatype w wersji 1.1.7 bezpośrednio wbudowano ładunek opróżniający portfel. Wykonywał on serię nieautoryzowanych transakcji w celu przeniesienia zasobów cyfrowych do portfela kontrolowanego przez hakera.

Wersje 1.1.5 i 1.1.6, choć pozbawione wbudowanego modułu drenażowego, zostały zmodyfikowane w celu pobrania dodatkowego pakietu npm, zidentyfikowanego jako 2e6d5f64604be31, który działał już jako moduł kradzieżowy.

Jeden z portfeli sprzętowych firmy Ledger; źródło: ledger.com

„Po zainstalowaniu malware wyświetla użytkownikom fałszywy monit, który zaprasza ich do połączenia ze swoim sprzętowym portfelem” – informowała Ilkka Turunen, badaczka Sonatype. „Gdy użytkownicy klikną na ten moduł, złośliwe oprogramowanie zaczyna pobierać środki z podłączonych portfeli”.

Szacuje się, że szkodliwy plik był aktywny przez około pięć godzin, chociaż okno aktywnej eksploatacji, podczas którego wysysano środki, było ograniczone do niecałych dwóch godzin.

Revoke.cash, jedna z firm dotkniętych tym incydentem, stwierdziła, że Ledger nie posiada zabezpieczeń wykorzystujących uwierzytelnianie dwuskładnikowe (2FA) w swoich systemach wdrożeniowych, co umożliwia osobie atakującej wykorzystanie zhakowanego konta programisty w celu opublikowania złośliwej wersji oprogramowania.

Od tego czasu Ledger usunął wszystkie trzy złośliwe wersje Connect Kit z npm i opublikował legitną wersję 1.1.8. Poinformował również o adresach portfeli ugrupowania zagrażającego i zauważył, że emitent stable coinów Tether zamroził skradzione środki.

Ten incydent jasno pokazuje ciągłe ukierunkowanie atakujących na ekosystemy typu open source, przy czym rejestry oprogramowania, takie jak PyPI i npm, coraz częściej wykorzystywane są jako wektory instalowania złośliwego oprogramowania poprzez ataki na łańcuch dostaw.

Dodatkowo firma Ledger i jej portfele sprzętowe uznawane są w kręgach sympatyków kryptowalut za najbezpieczniejsze miejsce na trzymanie swoich wirtualnych pieniędzy. Jak widać, trzeba być ostrożnym na każdym kroku, a liczba integracji z zewnętrznymi aplikacjami tylko zwiększa powierzchnię ataku.

Popularne

Czym są non-human identities (NHI)? Jak możemy je chronić i jakie zagrożenia stwarzają dla organizacji?

Czym są non-human identities (NHI)? Jak możemy je chronić i jakie zagrożenia stwarzają dla organizacji?

W dzisiejszym artykule opisujemy pewien problem istniejący w firmach i organizacjach, związany z tożsamościami nieludzkimi (non-human identities), czyli inaczej – tożsamościami niezwiązanymi z pracow...
Nowe podatności w architekturze sieci 5G

Nowe podatności w architekturze sieci 5G

Nowe badania nad architekturą 5G ujawniły lukę w zabezpieczeniach modelu dzielenia sieci oraz zwirtualizowanych funkcjach sieciowych, które można wykorzystać do nieautoryzowanego dostępu do danych, a tak...
Filtrowanie URL i DNS, dlaczego to takie ważne?

Filtrowanie URL i DNS, dlaczego to takie ważne?

Filtrowanie adresów URL ogranicza zawartość stron internetowych, do których użytkownicy mają dostęp. Odbywa się to poprzez blokowanie określonych adresów URL przed załadowaniem. Firmy wdrażają filtrowanie...
Hakerzy z Dragon Breath z nową techniką ataku

Hakerzy z Dragon Breath z nową techniką ataku

Specjaliści z Sophos wykryli niedawno złośliwą aktywność polegającą na klasycznym DLL side-loadingu, ale ze zwiększoną złożonością i dodatkową warstwą wykonania. Co więcej, dochodzenie wskazuje, że oso...
Alarmująca luka w Veeam Backup & Replication: krytyczne RCE grozi przejęciem serwerów kopii zapasowych

Alarmująca luka w Veeam Backup & Replication: krytyczne RCE grozi przejęciem serwerów kopii zapasowych

Veeam, czyli jeden z najpowszechniejszych produktów do tworzenia i odtwarzania kopii zapasowych w środowiskach korporacyjnych, załatał pilnie kilka poważnych luk bezpieczeństwa w swoim oprogramowaniu Backu...