Недавно пользователь получил электронное письмо, в котором говорилось:
Привет, меня зовут Аарон. Я пишу, чтобы сообщить вам, что некоторая ваша личная информация была обнародована в Интернете. Я сообщил о проблеме и убедился, что она устранена. Ваша информация больше не в сети.
Криптовалютная биржа Huobi случайно опубликовала «отчет о ките» в результате недавней утечки данных. Эти отчеты содержат имя, номер телефона, адрес и адрес электронной почты, которые вы предоставили Huobi при регистрации. У них также есть балансы кошельков и информация о ваших активах.

phillips.technology — это личный веб-сайт белого хакера, гражданского журналиста и защитника прав потребителей Аарона Филлипса. Аарон Филлипс — американский профессионал с 4-летним опытом работы в области кибербезопасности и 20-летним опытом работы в сфере ИТ. Его работа направлена на защиту потребителей от утечек данных и нарушений безопасности, а его работы были представлены на некоторых из самых популярных новостных сайтов о технологиях в мире. В сферу его интересов входят безопасность мобильных и веб-приложений, облачная безопасность и тестирование на проникновение в сети.
Хуоби ответил:
Инцидент произошел 22 июня 2021 года из-за неправильных действий соответствующего персонала сегмента S3 в тестовой среде японской площадки. Соответствующая информация пользователя была полностью изолирована 8 октября 2022 года. После того, как этот инцидент был обнаружен командой «белых шляп», команда безопасности Huobi справилась с ним как можно скорее 21 июня 2023 года (10 дней назад) и немедленно закрыла доступ к соответствующим файлам. Текущая уязвимость была устранена, и все соответствующие файлы были устранены. информация о пользователе удалена. Спасибо команде White Hat за их вклад в безопасность Huobi.
Полный текст выглядит следующим образом:
Huobi незаметно устранила утечку данных, которая могла позволить получить доступ к облачному хранилищу компании. Huobi случайно поделилась набором учетных данных, предоставляющих доступ на запись ко всем корзинам Amazon Web Services S3.
Компания использует корзины S3 для размещения своего CDN и веб-сайта. Любой может использовать эти учетные данные, среди прочего, для изменения контента в доменах huobi.com и hbfile.net. Утечка учетных данных Huobi также привела к раскрытию пользовательских данных и внутренних документов.
Злоумышленники, воспользовавшиеся ошибкой Huobi, получат возможность совершить крупнейшую кражу криптовалюты в истории.
Если бы Huobi не принял меры, эту уязвимость можно было бы использовать для кражи учетных записей и активов пользователей. Компания удалила скомпрометированную учетную запись, и ее пользователи больше не подвергаются риску.
Когда я проверил открытую корзину S3 Amazon Web Services (AWS), я обнаружил конфиденциальный файл, содержащий учетные данные AWS. После некоторого исследования я обнаружил, что учетные данные были подлинными и учетная запись принадлежала Huobi.

Хотя Huobi удалила учетные записи, подвергшиеся взлому, компания еще не удалила файл. Учетные данные по-прежнему доступны в Интернете для любого желающего:

Согласно метаданным, распространенным Amazon, Huobi случайно опубликовала документ в июне 2021 года.

Это означает, что компания делится производственными учетными данными AWS уже около двух лет.
Каждый, кто загружает учетные данные, имеет полный доступ к облачному хранилищу Huobi. Я могу загружать и удалять файлы во всех корзинах S3 Huobi. Это особенно опасно, поскольку Huobi активно использует ведра.
Эти учетные данные могут использоваться для изменения и управления многими доменами Huobi. Злоумышленники могут использовать инфраструктуру Huobi для кражи учетных записей и активов пользователей, распространения вредоносного ПО и заражения мобильных устройств.
Нет никаких признаков того, что кто-то воспользовался этой уязвимостью для атаки на Huobi.
Доступ на запись к критическим корзинам S3
Чтобы оценить последствия этого нарушения, я сначала перечислил все, что мог. Я обнаружил, что всего их было 315, многие из них частные.

Некоторые из этих корзин имеют те же имена, что и веб-сайты и CDN, которыми управляет Huobi. Например, это CDN, на которой размещается контент, используемый многими веб-сайтами и приложениями Huobi.

Далее я пытаюсь записать в ведро. Я могу записывать и удалять файлы во всех 315 сегментах. На снимке экрана ниже я загрузил файл в CDN, используемый Huobi для хранения и распространения приложений Android.

Злоумышленник мог загрузить модифицированную версию приложения Huobi для Android.
Amazon использует роли IAM для контроля доступа к своим облачным сервисам. Крупные компании, такие как Huobi, нередко создают единую роль для управления своим облачным хранилищем. Но такой подход – плохой подход.
Совместное использование роли несколькими командами может предоставить злоумышленникам значительный доступ. В этом случае я могу читать конфиденциальные отчеты, загружать резервные копии баз данных и изменять контент в CDN и на веб-сайте. Я полностью контролирую данные практически по всем аспектам бизнеса Huobi.
Пожалуй, самым опасным аспектом этого нарушения является доступ для записи к CDN и веб-сайту Huobi. Компания тратит много денег на тестирование, чтобы гарантировать, что хакеры не смогут получить доступ для записи в инфраструктуру. Разочаровывает то, что Huobi слил тот же доступ.
Как только злоумышленник сможет выполнить запись в CDN, ему будет легко найти возможности для внедрения вредоносных сценариев. Если CDN скомпрометирован, все веб-сайты, связанные с ним, также могут быть скомпрометированы. Возьмем, к примеру, портал входа Huobi.

Страница входа Huobi в США загружает ресурсы как минимум из пяти разных CDN. Давайте сосредоточимся на красной части выше. Один из пяти, очевидно, является блоком, huobicfg.s3.amazonaws, поскольку URL-адрес содержит строку «s3.amazonaws».

Но остальные четыре также соответствуют скомпрометированным сегментам. Мне удалось заставить Cloudfront генерировать подробные заголовки ответов для недействительных запросов. Заголовок показывает, что часть домена hbfile.net обслуживается Cloudfront через AmazonS3.
В этом случае Cloudfront выступает в роли посредника, перенаправляя запросы hbfile.com в корзину S3. Я нашел четыре из пяти CDN в списке скомпрометированных корзин.

Я могу записывать и удалять файлы на всех CDN.

Как правило, потребителям сложно обнаружить взломанные CDN и веб-сайты. С точки зрения пользователя, он посещает заслуживающий доверия веб-сайт. Пользователи не могут определить, были ли изменены файлы, хранящиеся в CDN.
При использовании программного обеспечения для защиты от вредоносных программ может быть разрешен запуск определенных вредоносных сценариев, поскольку они подаются из правильного источника. Для хакеров «черной шляпы» взлом CDN — один из наиболее эффективных способов внедрения кода или вредоносного ПО на веб-сайт.
Huobi позволил злоумышленникам легко получить контроль над их CDN и веб-сайтом. Насколько мне известно, каждая страница входа в систему, управляемая компанией, подвержена этой уязвимости.
В течение двух лет каждый пользователь, который заходит на сайт или в приложение Huobi, рискует потерять свою учетную запись.
Нарушение также вызывает обеспокоенность по поводу конфиденциальности. Используя утекшие учетные данные Huobi, я смог получить доступ к отчетам управления взаимоотношениями с клиентами (CRM), содержащим информацию о пользователях.

В найденных мной отчетах содержалась контактная информация и балансы счетов «криптокитов». Киты — богатые пользователи с большим количеством криптовалюты, и Huobi явно заинтересован в построении отношений с ними.

Судя по всему, компания ранжирует этих пользователей на основе их уровня способностей. Пользователи с большим влиянием на рынке будут иметь более высокий рейтинг.

Всего Huobi слила контактную информацию и данные учетных записей 4960 пользователей.
Еще один набор данных, обнаруженный утечкой Huobi. Это база данных для внебиржевых (OTC) транзакций.

В разархивированном виде резервная копия базы данных превышает 2 ТБ и, похоже, содержит все внебиржевые транзакции, которые Huobi обработал с 2017 года. Это может вызывать беспокойство у многих трейдеров, поскольку одним из преимуществ внебиржевой торговли является повышение конфиденциальности.
Некоторые внебиржевые сделки выделены ниже. Любой, кто занимается внебиржевой торговлей на Huobi, сталкивался с подобными утечками информации с 2017 года.

На скриншоте выше вы можете увидеть учетную запись пользователя, детали транзакции и IP-адрес трейдера. Полная база данных содержит десятки миллионов таких транзакций.
В базе данных также есть заметки, которые дают нам некоторое представление о том, как Huobi тайно управляет своей внебиржевой платформой.
Подробности документа об инфраструктуре Huobi
Huobi слила информацию о себе. Во вложении показано внутреннее устройство производственной инфраструктуры. Перечислены программные стеки, облачные сервисы, локальные серверы и другие конфиденциальные сведения.

Эти файлы, как и другие данные, утекшие из Huobi, теперь в безопасности.
Одной из самых уникальных сетей CDN, пострадавших от взлома Huobi, является Utopo Blockchain NFT. Злоумышленник может изменить файл JSON в CDN для редактирования NFT.

NFT — это ссылки на файлы JSON в блокчейне. Когда файлы JSON изменяются, они меняют характеристики NFT. В данном случае все NFT доступны для редактирования, хотя я не вносил никаких изменений.
Риски безопасности, связанные с NFT, все еще изучаются. В некоторых случаях модифицированные NFT могут использоваться для внедрения вредоносного кода в браузеры, приложения или игры. Нет ничего, что указывало бы на то, что произошло здесь.
Лента новостей
Вот полная хроника событий:

В конечном итоге Huobi отозвала учетные данные и защитила свое облачное хранилище.
Пользователи Huobi чудом спаслись.
К сожалению, в данном случае я не могу сделать вывод, что Huobi хорошо справились со своей работой. Утечка собственных учетных данных Amazon была достаточно серьезной, но потребовались месяцы, чтобы получить ответ, и даже тогда Huobi предпочла оставить учетные данные в Интернете.