Önde gelen Bitcoin ATM Maker General Bytes, bilgisayar korsanlarının BATM yönetim platformunda sıfır gün güvenlik açığı kullanarak şirketten ve müşterilerinden kripto para birimini çaldığını açıkladı.
Genel bayt, insanların 40'tan fazla kripto para satın almasına veya satmasına izin veren Bitcoin ATM'lerini yapar. Müşteriler ATM'lerini bağımsız yönetim sunucuları veya genel bayt bulut hizmeti kullanarak dağıtabilirler.
Hafta sonu boyunca şirket, bilgisayar korsanlarının BATM-4780 olarak izlenen bir sıfır gün güvenlik açığından yararlandığını açıkladı ve ATM'nin ana hizmet arayüzü aracılığıyla bir Java uygulamasını uzaktan yükledi ve 'BATM' kullanıcı ayrıcalıklarıyla çalıştırdı.
"Saldırgan, Dijital Okyanus Bulutu Hosting IP adres alanını taradı ve genel bayt bulut hizmeti ve sunucularını dijital okyanusta (önerilen bulut barındırma sağlayıcısımız) çalışan diğer GB ATM operatörleri de dahil olmak üzere 7741 numaralı bağlantı noktalarında çalıştıran CAS hizmetlerini tanımladı." bir güvenlik olayı açıklamasında.
Şirket, müşterileri "anında harekete geçmeye" ve sunucularını ve fonlarını saldırganlardan korumak için en son güncellemeleri kurmaya teşvik etmek için Twitter'a gitti.
Java uygulamasını yükledikten sonra, tehdit aktörleri uzlaşmış cihazlarda aşağıdaki eylemleri gerçekleştirebildi:
Veritabanına erişme yeteneği.
Sıcak cüzdanlar ve borsalardaki fonlara erişmek için kullanılan API anahtarlarını okuma ve şifresini çözme yeteneği.
Sıcak cüzdanlardan para gönderin.
Kullanıcı adlarını, şifre karmalarını indirin ve 2FA'yı kapatın.
Müşterilerin ATM'de özel anahtarları taradıkları herhangi bir örnek için Terminal Olay Günlüklerine ve Taramaya erişme yeteneği. ATM yazılımının eski sürümleri bu bilgileri günlüğe kaydetti.
General Bytes, saldırılar sırasında müşterilerinin ve kendi bulut hizmetinin ihlal edildiği konusunda uyardı.
"Genel bayt bulut hizmeti ve diğer operatörün bağımsız sunucuları ihlal edildi."
Şirket, saldırganın ne kadar para çaldığını açıklasa da, saldırı sırasında hacker tarafından kullanılan kripto para birimi adreslerinin bir listesini sundu.
Bu adresler, bilgisayar korsanının 17 Mart'ta Bitcoin ATM sunucularından kripto para çalmaya başladığını ve saldırganın Bitcoin adresinin yaklaşık 1.589.000 $ ve 21.79436191 Ethereum'un yaklaşık 39.000 $ değerinde 56.28570959 BTC aldığını gösteriyor.
Bitcoin cüzdanı hala çalınan kripto para birimini içererken, tehdit aktörleri, çalınan Ethereum'u USDT'ye dönüştürmek için uniswap kullanmış gibi görünüyor.
CAS (Crypto Application Server) yöneticileri, saldırganın cihazdaki eylemlerini gizlemek için günlük girişlerini silmesinin neden olduğu şüpheli boşluklar için "master.log" ve "admin.log" günlük dosyalarını incelemeleri istenir.
General Byte'nin raporu ayrıca yüklenen kötü amaçlı Java uygulamalarının "/BATM/App/Admin/Standalone/Dağıtım/" klasöründe rastgele adlandırılmış .war ve .war.Deployed dosyalarında aşağıda gösterildiği gibi görüneceği konusunda uyardı.
Şirket, dosya adlarının kurban başına muhtemelen farklı olduğunu belirtiyor.
İhlal belirtisi olmayanlar, yine de tüm CAS şifrelerini ve API anahtarlarını tehlikeye atmalı ve hemen geçersiz kılmalı ve yenilerini oluşturmalıdır. Tüm kullanıcı şifreleri de sıfırlanmalıdır.
Tüm sunucu operatörleri için uç noktalarını korumaya ilişkin ayrıntılı adım adım talimatlar, şirketin ifadesine eklenmiştir.
General Bytes, bulut hizmetini kapattıklarını ve aynı anda birden fazla operatöre erişim sağlaması gerektiğinde kötü aktörlerden "teorik olarak (ve pratik olarak) imkansız" bulduğunu belirterek.
Şirket, şimdi bir güvenlik duvarı ve VPN'nin arkasına yerleştirilmesi gereken kendi bağımsız CAS'ı kurmak isteyenlere veri taşımasını destekleyecektir.
General Byte ayrıca, 20221118.48 ve 20230120.44 olmak üzere iki yamada sağlanan sömürülen güvenlik açığını ele alan bir CAS güvenlik düzeltmesi yayınladı.
Ayrıca, ihlal edilen sistemin 2021'den beri birden fazla güvenlik denetimi geçirdiğini, ancak hiçbirinin sömürülen güvenlik açığını tanımlamadığını vurgulamaktadır.
Ayrıca, Kraken Cryptourrency Borsası'ndan araştırmacılar, 2021'de genel baytın ATM'lerinde birden fazla güvenlik açığı buldular ve şirketin hızla düzeltilmesi
Bununla birlikte, bu güvenlik denetimleriyle bile, Ağustos 2022'de, genel baytların, bilgisayar korsanlarının ATM sunucularında müşterilerinden kripto para birimini çalmak için sıfır gün güvenlik açığından yararlandığı bir güvenlik olayı vardı.
Şirket, kötü aktörlerin onları bulmadan önce diğer potansiyel kusurları keşfetmek ve düzeltmek için kısa bir süre içinde çok sayıda şirket tarafından ürünlerinin çok sayıda güvenlik denetimini gerçekleştirme planlarının.
Hitachi Energy, Clop Goany Where saldırılarından sonra veri ihlalini teyit ediyor
Bilgisayar korsanları çoğunlukla 2022'de Microsoft, Google, Apple Zero-Days'i hedef aldı
Microsoft Mart 2023 Patch Salı 2 sıfır gün, 83 kusur düzeltiyor
Fortinet: Govt Networks'e Saldırmak İçin Sıfır Gün Olarak Kullanılan Yeni Fortios Bug
Microsoft Şubat 2023 Patch Salı Düzeltmeleri 3 Sökücü Sıfır Günleri, 77 Kusur
Kaynak: Bleeping Computer