Odaily сообщило, что SlowMist и Mandiant от Google Cloud опубликовали промежуточные отчеты о расследовании кражи из горячего кошелька Bitget. По данным Odaily, оба отчета указывали, что сначала злоумышленник скомпрометировал системы, связанные со сторонним продуктом по кибербезопасности, а затем переместился латерально в среду бизнеса кошелька Bitget.
SlowMist сообщила, что один из узлов стороннего продукта по кибербезопасности имел уязвимость нулевого дня; связанную с ней вредоносную активность удалось проследить до 31 августа. 25 сентября злоумышленник также использовал внутреннюю учетную запись сотрудника, чтобы получить доступ к платформе управления другого стороннего продукта по кибербезопасности, и взаимодействовал с логикой вывода средств в системе кошелька с помощью высоко кастомизированного инструмента для вывода средств. Mandiant заявила, что злоумышленник получил устойчивый доступ через устройство сторонней кибербезопасности, затем перешел к серверным задачам производственного кошелька и развернул вредоносные программы.
Mandiant заявила, что не обнаружила никаких доказательств утечки приватных ключей Bitget, и что холодные кошельки не были затронуты. Обе группы по безопасности продолжают расследование конкретного пути проникновения злоумышленника между связанными системами.
