31 авг — первая точка проникновения:* нулевой день в стороннем продукте безопасности A (поставщик не указан) — злоумышленник запустил скрытый скрипт под процессом службы, прочитал переменную окружения с паролем от БД, подключился к БД Product A — та же активность скрытого скрипта повторилась 23 и 25 сентября на еще 2 узлах — это показывает, что компрометация произошла за недели до кражи $MOVR $SYN $CAP
- *24 сен 18:31 UTC / 25 сен 02:31 UTC+8 — боковое перемещение + вывод:* злоумышленник получил привилегированный доступ к устройствам A + B, развернул web shell на B, установил соединение с C2, переместился латерально на production wallet job server, сбросил вредоносное ПО + пользовательский инструмент для вывода — Mandiant: никаких приватных ключей не утекло, холодные кошельки + Bitget Wallet с самостоятельным хранением не затронуты — инструмент подделал параметры риск-контроля, сформировал корректные запросы на вывод, инициировал workflow, чтобы система приняла операции как легитимные — первое on-chain: 93 TRX, через 11 секунд 0.84 ETH — охват: 2ч52м (02:31-05:23 UTC+8) по 11 сетям: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BSC, Avalanche, Algorand, Celestia
- *25 сен (день): доступ к платформе администрирования Product B через внутреннюю учетную запись сотрудника, попытки внедрения команд, изменение конфигураций, загрузка вредоносных программ, манипуляции с записями о выводе; неудачные попытки дополнительного вывода extra BTC*
- *Итого: $387.5–388 млн — hot + warm кошельки — Bitget наняла фирмы 25 сен после обнаружения вывода, остановила вывод средств — обе фирмы сообщают о продолжающемся расследовании перемещений между системами*
#EtherGains70.9%InQ3 #US10YearYieldNears5.3%
*BREAKING 🚨 взлом Bitget на $388M начался 31 авг, а не 25 сен — SlowMist/Mandiant 30 сен: zero-day в 3rd-party security appliance A → скрытый скрипт → пароль БД из env var — 24 сен web shell на appliance B + C2 → латерально на wallet job server → пользовательский инструмент подделал проверки риска, заставив систему одобрить вывод — drain 02:31-05:23 UTC+8 25 сен по 11 цепочкам — утечки холодных кошельков/ключей нет — проведите аудит 3rd-party зависимостей 🚨*
- *24 сен 18:31 UTC / 25 сен 02:31 UTC+8 — боковое перемещение + вывод:* злоумышленник получил привилегированный доступ к устройствам A + B, развернул web shell на B, установил соединение с C2, переместился латерально на production wallet job server, сбросил вредоносное ПО + пользовательский инструмент для вывода — Mandiant: никаких приватных ключей не утекло, холодные кошельки + Bitget Wallet с самостоятельным хранением не затронуты — инструмент подделал параметры риск-контроля, сформировал корректные запросы на вывод, инициировал workflow, чтобы система приняла операции как легитимные — первое on-chain: 93 TRX, через 11 секунд 0.84 ETH — охват: 2ч52м (02:31-05:23 UTC+8) по 11 сетям: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BSC, Avalanche, Algorand, Celestia
- *25 сен (день): доступ к платформе администрирования Product B через внутреннюю учетную запись сотрудника, попытки внедрения команд, изменение конфигураций, загрузка вредоносных программ, манипуляции с записями о выводе; неудачные попытки дополнительного вывода extra BTC*
- *Итого: $387.5–388 млн — hot + warm кошельки — Bitget наняла фирмы 25 сен после обнаружения вывода, остановила вывод средств — обе фирмы сообщают о продолжающемся расследовании перемещений между системами*
#EtherGains70.9%InQ3 #US10YearYieldNears5.3%
*BREAKING 🚨 взлом Bitget на $388M начался 31 авг, а не 25 сен — SlowMist/Mandiant 30 сен: zero-day в 3rd-party security appliance A → скрытый скрипт → пароль БД из env var — 24 сен web shell на appliance B + C2 → латерально на wallet job server → пользовательский инструмент подделал проверки риска, заставив систему одобрить вывод — drain 02:31-05:23 UTC+8 25 сен по 11 цепочкам — утечки холодных кошельков/ключей нет — проведите аудит 3rd-party зависимостей 🚨*

