Récemment, un utilisateur a reçu un e-mail de type chapeau blanc, qui disait :

Salut, je m'appelle Aaron. Je vous écris pour vous informer que certaines de vos informations personnelles ont été rendues publiques sur Internet. J'ai signalé le problème et je me suis assuré qu'il était résolu. Vos informations ne sont plus en ligne.

L'échange de crypto-monnaie Huobi a accidentellement divulgué un « rapport sur les baleines » lors d'une récente violation de données. Ces rapports contiennent le nom, le numéro de téléphone, l'adresse et l'adresse e-mail que vous avez fournis à Huobi lors de votre inscription. Ils contiennent également des soldes de portefeuille et des informations sur vos actifs.

phillips.technology est le site Web personnel du pirate informatique au chapeau blanc, journaliste citoyen et défenseur des consommateurs Aaron Phillips. Aaron Phillips est un professionnel américain avec 4 ans d'expérience dans le domaine de la cybersécurité et 20 ans d'expérience en informatique. Son travail se concentre sur la protection des consommateurs contre les violations de données et de sécurité, et son travail a été présenté sur certains des sites d'actualités technologiques les plus populaires au monde. Ses domaines d'intérêt comprennent la sécurité des applications mobiles et Web, la sécurité du cloud et les tests d'intrusion réseau.

Huobi a répondu :

L'incident s'est produit le 22 juin 2021 en raison d'opérations irrégulières par le personnel concerné du seau S3 dans l'environnement de test du site japonais. Les informations utilisateur pertinentes ont été complètement isolées le 8 octobre 2022. Après que cet incident a été découvert par l'équipe White Hat, l'équipe de sécurité de Huobi l'a traité dès que possible le 21 juin 2023 (il y a 10 jours) et a immédiatement fermé l'accès aux fichiers concernés. La vulnérabilité actuelle a été réparée et tout ce qui est pertinent. les informations utilisateur ont été supprimées. Merci à l'équipe White Hat pour sa contribution à la sécurité de Huobi.

Le texte intégral est le suivant :

Huobi a discrètement corrigé une violation de données qui aurait pu permettre l'accès au stockage cloud de l'entreprise. Huobi a partagé par inadvertance un ensemble d'informations d'identification accordant un accès en écriture à tous ses compartiments Amazon Web Services S3.

La société utilise des compartiments S3 pour héberger son CDN et son site Web. N'importe qui peut utiliser ces informations d'identification pour modifier le contenu des domaines huobi.com et hbfile.net, entre autres. La fuite des informations d'identification Huobi a également conduit à l'exposition des données des utilisateurs et des documents internes.

Les attaquants qui exploitent le bug de Huobi auront la possibilité de commettre le plus grand vol de cryptomonnaie de l'histoire.

Si Huobi n'avait pas agi, la vulnérabilité aurait pu être exploitée pour voler des comptes d'utilisateurs et des actifs. L'entreprise a supprimé le compte compromis et ses utilisateurs ne courent plus de risques.

Lorsque j'ai vérifié un compartiment S3 Amazon Web Services (AWS) ouvert, j'ai découvert un fichier sensible contenant les informations d'identification AWS. Après quelques recherches, j'ai découvert que les informations d'identification étaient authentiques et que le compte appartenait à Huobi.

Bien que Huobi ait supprimé les comptes exposés lors de la violation, la société n'a pas encore supprimé le fichier. Les informations d’identification sont toujours disponibles en ligne et peuvent être téléchargées par tous :

Huobi a accidentellement publié le document en juin 2021, selon les métadonnées distribuées par Amazon.

Cela signifie que l'entreprise partage les informations d'identification AWS de production depuis environ deux ans.

Tous ceux qui téléchargent les informations d'identification ont un accès complet au compartiment de stockage cloud de Huobi. Je peux télécharger et supprimer des fichiers dans tous les compartiments S3 de Huobi. Ceci est particulièrement dangereux car Huobi utilise beaucoup de seaux.

Ces informations d'identification peuvent être utilisées pour modifier et contrôler les nombreux domaines de Huobi. Les attaquants peuvent exploiter l'infrastructure de Huobi pour voler des comptes et des actifs d'utilisateurs, propager des logiciels malveillants et infecter des appareils mobiles.

Rien n’indique que quiconque ait exploité cette vulnérabilité pour attaquer Huobi.

Accès en écriture aux compartiments S3 critiques

Pour évaluer l’impact de cette violation, j’ai d’abord répertorié tout ce que je pouvais. J’ai découvert qu’il y en avait 315 au total, dont beaucoup étaient privés.

Certains de ces compartiments partagent des noms avec des sites Web et des CDN exploités par Huobi. Par exemple, il s'agit d'un CDN qui héberge du contenu utilisé par de nombreux sites Web et applications Huobi.

Ensuite, j'essaie d'écrire dans le bucket. Je suis capable d'écrire et de supprimer des fichiers dans les 315 compartiments. Dans la capture d'écran ci-dessous, j'ai téléchargé un fichier sur le CDN utilisé par Huobi pour stocker et distribuer des applications Android.

Un utilisateur malveillant peut avoir téléchargé une version modifiée de l'application Huobi Android.

Amazon utilise des rôles IAM pour contrôler l'accès à ses services cloud. Il n'est pas rare que de grandes entreprises comme Huobi créent un rôle unique pour gérer leur stockage cloud. Mais cette approche est une mauvaise approche.

Partager un rôle entre plusieurs équipes peut fournir aux attaquants un accès important. Dans ce cas, je peux lire des rapports confidentiels, télécharger des sauvegardes de bases de données et modifier le contenu du CDN et du site Web. J'ai un contrôle total sur les données sur presque tous les aspects de l'activité de Huobi.

L’aspect le plus dangereux de cette violation est sans doute l’accès en écriture accordé au CDN et au site Web de Huobi. L'entreprise dépense beaucoup d'argent en tests pour garantir que les pirates informatiques ne peuvent pas accéder en écriture à l'infrastructure. Il est frustrant que Huobi divulgue le même accès.

Une fois qu’un attaquant peut écrire sur un CDN, il est facile de trouver des opportunités d’injecter des scripts malveillants. Une fois qu'un CDN est compromis, tous les sites Web qui y sont liés peuvent également être compromis. Prenons l'exemple du portail de connexion de Huobi.

La page de connexion américaine de Huobi charge les ressources d'au moins cinq CDN différents. Concentrons-nous sur la partie rouge ci-dessus. L'un des cinq est évidemment un bucket, huobicfg.s3.amazonaws, car l'URL contient la chaîne « s3.amazonaws ».

Mais les quatre autres correspondent également à des buckets compromis. J'ai pu demander à Cloudfront de générer des en-têtes de réponse détaillés pour les demandes non valides. L'en-tête montre qu'une partie du domaine hbfile.net est desservie par Cloudfront via AmazonS3.

Dans ce cas, Cloudfront agit comme intermédiaire, redirigeant les requêtes hbfile.com vers le compartiment S3. J'ai trouvé quatre des cinq CDN dans la liste des compartiments compromis.

Je peux écrire et supprimer des fichiers sur tous les CDN.

En règle générale, les CDN et les sites Web compromis sont difficiles à détecter pour les consommateurs. Du point de vue de l’utilisateur, il visite un site Web digne de confiance. Les utilisateurs ne peuvent pas savoir si les fichiers stockés sur un CDN ont été modifiés.

Avec les logiciels anti-malware, certains scripts malveillants peuvent être autorisés à s'exécuter car ils proviennent de la bonne source. Pour les hackers au chapeau noir, compromettre un CDN est l’un des moyens les plus efficaces d’injecter du code ou des logiciels malveillants dans un site Web.

Huobi a permis aux utilisateurs malveillants de s'emparer facilement de leur CDN et de leur site Web. Autant que je sache, chaque page de connexion exploitée par l'entreprise est affectée par cette vulnérabilité.

Pendant deux ans, chaque utilisateur qui se connecte au site Web ou à l’application Huobi risque de perdre son compte.

Cette violation soulève également des problèmes de confidentialité. Grâce aux informations d'identification divulguées par Huobi, j'ai pu accéder aux rapports de gestion de la relation client (CRM) contenant des informations sur les utilisateurs.

Les rapports que j'ai trouvés contenaient les coordonnées et les soldes des comptes des « crypto-baleines ». Les baleines sont de riches utilisateurs disposant de grandes quantités de crypto-monnaie, et Huobi est clairement intéressé à établir des relations avec elles.

L'entreprise semble classer ces utilisateurs en fonction de leur niveau de capacité. Les utilisateurs ayant une plus grande influence sur le marché seront mieux classés.

Au total, Huobi a divulgué les coordonnées et les informations de compte de 4 960 utilisateurs.

Un autre ensemble de données exposées par la fuite de Huobi. Est une base de données pour les transactions de gré à gré (OTC).

Une fois décompressée, la sauvegarde de la base de données dépasse 2 To et semble contenir toutes les transactions OTC traitées par Huobi depuis 2017. Cela peut être une préoccupation pour de nombreux traders, car l'un des avantages du trading OTC est une confidentialité accrue.

Certaines transactions OTC sont mises en évidence ci-dessous. Toute personne effectuant des transactions OTC sur Huobi a été confrontée à de telles fuites d'informations depuis 2017.

Dans la capture d'écran ci-dessus, vous pouvez voir le compte utilisateur, les détails de la transaction et l'adresse IP du commerçant. La base de données complète contient des dizaines de millions de transactions de ce type.

Il existe également des notes dans la base de données qui nous donnent un aperçu de la façon dont Huobi gère sa plate-forme OTC en coulisses.

Le document détaille l'infrastructure de Huobi

Huobi a divulgué des informations sur lui-même. La pièce jointe montre le fonctionnement interne de son infrastructure de production. Les piles logicielles, les services cloud, les serveurs sur site et d'autres détails sensibles sont répertoriés.

Ces fichiers, comme d'autres données divulguées par Huobi, sont désormais en sécurité.

L'un des CDN les plus uniques affectés par la violation de Huobi est le NFT Utopo Blockchain. Un utilisateur malveillant pourrait modifier le fichier JSON sur le CDN pour éditer le NFT.

Les NFT sont des liens vers des fichiers JSON sur la blockchain. Lorsque les fichiers JSON sont modifiés, ils modifient les caractéristiques du NFT. Dans ce cas, tous les NFT sont modifiables, même si je n'ai apporté aucune modification.

Les risques de sécurité liés aux NFT sont toujours à l’étude. Dans certains cas, les NFT modifiés peuvent être utilisés pour injecter du code malveillant dans les navigateurs, les applications ou les jeux. Rien ne suggère que cela se soit produit ici.

chronologie

Voici la chronologie complète des événements :

Finalement, Huobi a révoqué les informations d'identification et sécurisé son stockage cloud.

Les utilisateurs de Huobi y ont échappé de peu.

Malheureusement, dans ce cas, je ne peux pas conclure que Huobi a bien fait son travail. C'était déjà assez grave de divulguer ses propres informations d'identification Amazon, mais il a fallu des mois pour obtenir une réponse, et même dans ce cas, Huobi a choisi de laisser les informations d'identification en ligne.