Odaily сообщило, что SlowMist и Google Cloud Mandiant опубликовали промежуточные отчёты расследования кражи из горячего кошелька Bitget. Согласно данным Odaily, оба отчёта утверждают, что сначала злоумышленник скомпрометировал системы, связанные с продуктом сторонней службы безопасности, а затем перешёл в горизонтальном направлении в среду бизнеса кошельков Bitget.
SlowMist заявила, что в одном узле стороннего продукта безопасности имелась уязвимость нулевого дня, а связанные вредоносные действия прослеживаются до 31 августа. 25 сентября злоумышленник также использовал внутреннюю учётную запись сотрудника, чтобы получить доступ к платформе управления другого стороннего продукта безопасности, и взаимодействовал с логикой вывода средств кошельковой системы с помощью высоко кастомизированного инструмента для вывода. Mandiant сообщила, что злоумышленник получил устойчивый доступ через устройство сторонней службы безопасности, затем перешёл к серверам задач производственного кошелька и развернул вредоносные программы.
Mandiant также заявила, что не обнаружила доказательств утечки закрытых ключей Bitget, и что холодные кошельки не пострадали. Обе группы безопасности по-прежнему расследуют конкретный путь проникновения злоумышленника между соответствующими системами.
SlowMist заявила, что в одном узле стороннего продукта безопасности имелась уязвимость нулевого дня, а связанные вредоносные действия прослеживаются до 31 августа. 25 сентября злоумышленник также использовал внутреннюю учётную запись сотрудника, чтобы получить доступ к платформе управления другого стороннего продукта безопасности, и взаимодействовал с логикой вывода средств кошельковой системы с помощью высоко кастомизированного инструмента для вывода. Mandiant сообщила, что злоумышленник получил устойчивый доступ через устройство сторонней службы безопасности, затем перешёл к серверам задач производственного кошелька и развернул вредоносные программы.
Mandiant также заявила, что не обнаружила доказательств утечки закрытых ключей Bitget, и что холодные кошельки не пострадали. Обе группы безопасности по-прежнему расследуют конкретный путь проникновения злоумышленника между соответствующими системами.