Recentemente, um usuário recebeu um e-mail de chapéu branco, que afirmava:

Olá, meu nome é Arão. Estou escrevendo para informar que algumas de suas informações pessoais foram divulgadas na Internet. Relatei o problema e verifiquei se ele foi corrigido. Suas informações não estão mais online.

A exchange de criptomoedas Huobi vazou acidentalmente um “relatório de baleia” em uma recente violação de dados. Esses relatórios contêm o nome, número de telefone, endereço e endereço de e-mail que você forneceu à Huobi quando se registrou. Eles também possuem saldos de carteira e informações sobre seus ativos.

phillips.technology é o site pessoal do hacker de chapéu branco, jornalista cidadão e defensor do consumidor Aaron Phillips. Aaron Phillips é um profissional americano com 4 anos de experiência na área de segurança cibernética e 20 anos de experiência em TI. Seu trabalho se concentra na proteção dos consumidores contra violações de dados e de segurança, e seu trabalho tem sido apresentado em alguns dos sites de notícias de tecnologia mais populares do mundo. Suas áreas de foco incluem segurança de aplicativos móveis e web, segurança em nuvem e testes de penetração de rede.

Huobi respondeu:

O incidente ocorreu em 22 de junho de 2021 devido a operações irregulares por parte do pessoal relevante do balde S3 no ambiente de teste do site japonês. As informações relevantes do usuário foram completamente isoladas em 8 de outubro de 2022. Depois que este incidente foi descoberto pela equipe de chapéu branco, a equipe de segurança da Huobi tratou dele o mais rápido possível em 21 de junho de 2023 (10 dias atrás) e fechou imediatamente o acesso aos arquivos relevantes. A vulnerabilidade atual foi reparada e todos os relevantes. as informações do usuário foram excluídas. Obrigado à equipe de chapéu branco por sua contribuição para a segurança da Huobi.

O texto completo é o seguinte:

Huobi corrigiu discretamente uma violação de dados que poderia ter permitido o acesso ao armazenamento em nuvem da empresa. Huobi compartilhou inadvertidamente um conjunto de credenciais que concedem acesso de gravação a todos os seus buckets S3 da Amazon Web Services.

A empresa usa buckets S3 para hospedar seu CDN e site. Qualquer pessoa pode usar essas credenciais para modificar o conteúdo dos domínios huobi.com e hbfile.net, entre outros. O vazamento de credenciais da Huobi também levou à exposição de dados de usuários e documentos internos.

Os invasores que explorarem o bug de Huobi terão a oportunidade de realizar o maior roubo de criptomoeda da história.

Se Huobi não tivesse agido, a vulnerabilidade poderia ter sido explorada para roubar contas e ativos de usuários. A empresa removeu a conta comprometida e seus usuários não correm mais risco.

Quando verifiquei um bucket S3 da Amazon Web Services (AWS) aberto, descobri um arquivo confidencial contendo credenciais da AWS. Após alguma pesquisa, descobri que as credenciais eram genuínas e que a conta pertencia a Huobi.

Embora Huobi tenha excluído as contas expostas na violação, a empresa ainda não excluiu o arquivo. As credenciais ainda estão disponíveis online para qualquer pessoa baixar:

Huobi divulgou acidentalmente o documento em junho de 2021, de acordo com metadados distribuídos pela Amazon.

Isso significa que a empresa compartilha credenciais de produção da AWS há cerca de dois anos.

Todos que baixam as credenciais têm acesso total ao depósito de armazenamento em nuvem da Huobi. Consigo fazer upload e excluir arquivos em todos os buckets S3 do Huobi. Isto é particularmente perigoso porque Huobi faz uso intenso de baldes.

Essas credenciais podem ser usadas para modificar e controlar vários domínios da Huobi. Os invasores podem explorar a infraestrutura da Huobi para roubar contas e ativos de usuários, espalhar malware e infectar dispositivos móveis.

Não há indicação de que alguém tenha explorado esta vulnerabilidade para atacar Huobi.

Acesso de gravação a buckets críticos do S3

Para avaliar o impacto desta violação, primeiro listei tudo o que pude. Descobri que eram 315 no total, muitos deles privados.

Alguns desses buckets compartilham nomes com sites e CDNs operados pela Huobi. Por exemplo, é um CDN que hospeda conteúdo usado por muitos sites e aplicativos da Huobi.

Em seguida, tento escrever no balde. Consigo gravar e excluir arquivos em todos os 315 buckets. Na captura de tela abaixo, carreguei um arquivo no CDN usado pela Huobi para armazenar e distribuir aplicativos Android.

Um usuário mal-intencionado pode ter carregado uma versão modificada do aplicativo Huobi para Android.

A Amazon usa funções IAM para controlar o acesso aos seus serviços em nuvem. Não é incomum que grandes empresas como a Huobi criem uma única função para gerenciar seu armazenamento em nuvem. Mas esta abordagem é uma abordagem ruim.

Compartilhar uma função entre várias equipes pode fornecer acesso significativo aos invasores. Nesse caso, posso ler relatórios confidenciais, baixar backups de bancos de dados e modificar o conteúdo do CDN e do site. Tenho controle total sobre os dados de quase todos os aspectos dos negócios da Huobi.

Indiscutivelmente, o aspecto mais perigoso desta violação é o acesso de gravação concedido ao CDN e ao site da Huobi. A empresa gasta muito dinheiro em testes para garantir que hackers black hat não consigam obter acesso de gravação à infraestrutura. É frustrante que Huobi vaze o mesmo acesso.

Depois que um invasor consegue gravar em uma CDN, é fácil encontrar oportunidades para injetar scripts maliciosos. Uma vez comprometido um CDN, todos os sites vinculados a ele também poderão ser comprometidos. Veja o portal de login da Huobi como exemplo.

A página de login da Huobi nos EUA carrega recursos de pelo menos cinco CDNs diferentes. Vamos nos concentrar na parte vermelha acima. Um dos cinco é obviamente um bucket, huobicfg.s3.amazonaws, porque a URL contém a string “s3.amazonaws”.

Mas os outros quatro também correspondem a buckets comprometidos. Consegui fazer com que o Cloudfront gerasse cabeçalhos de resposta detalhados para solicitações inválidas. O cabeçalho mostra que parte do domínio hbfile.net é atendida pelo Cloudfront por meio do AmazonS3.

Nesse caso, o Cloudfront atua como intermediário, redirecionando as solicitações hbfile.com para o bucket S3. Encontrei quatro dos cinco CDNs na lista de buckets comprometidos.

Posso gravar e excluir arquivos em todos os CDNs.

Geralmente, CDNs e sites comprometidos são difíceis de serem detectados pelos consumidores. Do ponto de vista do usuário, ele está visitando um site confiável. Os usuários não conseguem saber se os arquivos armazenados em uma CDN foram alterados.

Com software antimalware, certos scripts maliciosos podem ser executados porque são fornecidos pela fonte correta. Para hackers black hat, comprometer um CDN é uma das maneiras mais eficazes de injetar código ou malware em um site.

Huobi tornou mais fácil para usuários mal-intencionados assumirem o controle de seu CDN e site. Pelo que eu sei, todas as páginas de login operadas pela empresa são afetadas por esta vulnerabilidade.

Durante dois anos, cada usuário que fizer login no site ou aplicativo da Huobi corre o risco de perder sua conta.

A violação também levanta questões de privacidade. Usando as credenciais vazadas de Huobi, consegui acessar relatórios de gerenciamento de relacionamento com o cliente (CRM) contendo informações do usuário.

Os relatórios que encontrei continham informações de contato e saldos de contas de “criptobaleias”. As baleias são usuários ricos com grandes quantidades de criptomoedas, e Huobi está claramente interessado em construir relacionamentos com elas.

A empresa parece classificar esses usuários com base em seu nível de habilidade. Os usuários com maior influência no mercado terão uma classificação mais elevada.

No total, Huobi vazou as informações de contato e contas de 4.960 usuários.

Outro conjunto de dados expostos pelo vazamento de Huobi. É um banco de dados para transações de balcão (OTC).

Quando descompactado, o backup do banco de dados excede 2 TB e parece conter todas as transações OTC que Huobi processou desde 2017. Isto pode ser uma preocupação para muitos traders, uma vez que um dos benefícios da negociação OTC é o aumento da privacidade.

Algumas negociações OTC são destacadas abaixo. Qualquer pessoa que faça negociações no mercado de balcão na Huobi tem experimentado esse tipo de vazamento de informações desde 2017.

Na captura de tela acima, você pode ver a conta do usuário, os detalhes da transação e o endereço IP do trader. O banco de dados completo contém dezenas de milhões dessas transações.

Também há notas no banco de dados que nos dão algumas dicas sobre como a Huobi gerencia sua plataforma OTC nos bastidores.

Documento detalha a infraestrutura da Huobi

Huobi vazou informações sobre si mesmo. O anexo mostra o funcionamento interno da sua infra-estrutura de produção. Pilhas de software, serviços em nuvem, servidores locais e outros detalhes confidenciais são listados.

Esses arquivos, como outros dados vazados da Huobi, agora estão seguros.

Um dos CDNs mais exclusivos afetados pela violação de Huobi é o Utopo Blockchain NFT. Um usuário mal-intencionado pode alterar o arquivo JSON no CDN para editar o NFT.

NFTs são links para arquivos JSON no blockchain. Quando os arquivos JSON são modificados, eles alteram as características do NFT. Nesse caso, todos os NFTs são editáveis, mesmo que eu não tenha feito nenhuma alteração.

Os riscos de segurança que cercam os NFTs ainda estão sendo explorados. Em alguns casos, NFTs modificados podem ser usados ​​para injetar código malicioso em navegadores, aplicativos ou jogos. Não há nada que sugira que isso aconteceu aqui.

Linha do tempo

Aqui está a linha do tempo completa dos eventos:

No final das contas, Huobi revogou as credenciais e garantiu seu armazenamento em nuvem.

Os usuários do Huobi escaparam por pouco.

Infelizmente, neste caso, não posso concluir que a Huobi tenha feito bem o seu trabalho. Já foi ruim o suficiente vazar suas próprias credenciais da Amazon, mas levou meses para obter uma resposta e, mesmo assim, Huobi optou por deixar as credenciais online.