Crypto Exchange Coinbase, bir tehdit aktörünün Şirket'in SMS çok faktörlü kimlik doğrulama güvenliği özelliğini atlamaya yardımcı olabilecek bir güvenlik açığı kullandıktan sonra 6.000 müşteriden şifreleme çaldığını açıkladı.
CoinBase, 100'den fazla ülkeden yaklaşık 68 milyon kullanıcı ile dünyanın en büyük ikinci kriptokurans değişimidir.
Bu hafta etkilenen müşterilere gönderilen bir bildirimde, Coinbase, Mart ve 20., 2021 yılları arasında, bir tehdit aktörünün Coinbase Müşteri Hesapları'nı ihlal etmek ve kriptokurransı çalmak için bir hack kampanyası yaptığını açıklar.
Saldırıyı yürütmek için, CoinBase, saldırganların Müşterinin e-posta adresini, şifresini ve telefon numarasını, CoinBase hesabıyla ilişkili ve mağdurun e-posta hesabına erişimi olduğunu bilmek gerektiğini söylüyor.
Tehdit aktörlerinin bu bilgilere nasıl erişebileceği bilinmiyorsa, Coinbase, ortaklaşan hesap kimlik bilgilerini çalmak için Poinbase müşterilerini hedef alan kimlik avı kampanyaları ile olduğuna inanıyor. Ek olarak, geleneksel olarak çevrimiçi banka hesaplarını çalmak için kullanılan bankacılık trojansları aynı zamanda Coinbase hesaplarını çaldığı da bilinmektedir.
Taze, 2 saatten az önce Kayıtlı @coinbase Kimlik Avı: HTTPS: // Coinbase-Yetkili [.] COM / Başka (daha önce farklı) Live One, @Bank_Security ... pic.twitter.com/ie5jzrmcj2
Bir bilgisayar korsanının bir Coinbase Müşterinin kimlik bilgilerine ve e-posta hesabına erişse bile, normalde bir müşterinin çok faktörlü bir kimlik doğrulamasına sahip olması durumunda bir hesaba giriş yapmalarını engeller.
Coinbase'in hesaplarını güvence altına alma kılavuzunda, güvenlik anahtarlarını, zaman tabanlı bir zaman şifrelerini (TOTP) bir doğrulayıcı uygulamasıyla veya son çare, SMS metin mesajları olarak kullanan çok faktörlü (MFA) kimlik doğrulamasını etkinleştirmenizi önerirler.
Bununla birlikte, CoinBase, SMS hesap kurtarma sürecinde, bilgisayar korsanlarının, güvenli bir hesaba erişmek için gereken SMS iki faktörlü kimlik doğrulama belirtecini kazanmalarını sağlayan bir güvenlik açığını belirtir.
"Yukarıda açıklanan bilgilerle bile, Coinbase hesabınıza erişmek için ek kimlik doğrulama gereklidir", "BleepingComputer tarafından görülen müşterilere bir Coinbase bildirimi açıkladı.
"Bununla birlikte, bu olayda, iki faktörlü kimlik doğrulaması için SMS metinlerini kullanan müşteriler için, üçüncü taraf, SMS iki faktörlü kimlik doğrulama belirteci elde etmek ve hesabınıza erişmek için Coinbase SMS Hesabı Kurtarma Sürecindeki bir kusurdan yararlandı. "
Saldırıyı öğrendikten sonra, CoinBase, SMS çok faktörlü kimlik doğrulamasının daha fazla atlanmasını önlemek için "SMS Hesabı Kurtarma Protokollerini" çözdüklerini belirtir.
Tehdit aktörünün de bir hesaba tam erişime sahip olduğu için, müşterilerin kişisel bilgileri, tam adı, e-posta adresi, ev adresi, doğum tarihi, Hesap Faaliyetleri, İşlem Tarihi, Hesap Hesapları ve Bakiyeleri dahil olmak üzere, bunların kişisel bilgileri de maruz kaldı.
Coinbase Hatası, tehdit aktörlerinin, güvenli hale getirdiğine inanılanlara erişmelerine izin verdiğinden, değişim, etkilenen hesaplarda, çalınan miktara eşit miktarda para yatırıyor.
"Hesabınıza uygun şekilde kaldırılan para birimine eşit olarak hesabınıza para yatıracağız. Bazı müşteriler zaten geri ödeme yapmışlardır - tüm müşterilerin etkilenen tüm müşterilerin kaybettiğinizin tam değerini almasını sağlayacağız. . Boinbase vaat etti "vaadi, bu hesabınıza hesabınıza yansıtıldığını görmelisin.
Coinbase, çalınan veya fiat para birimi olan Cryptocurrency ile hacklenmiş müşterileri krizlenecekse açık değildir. Fiat para birimi varsa, karlarda bir artışa sahiplerse kurbanlar için vergilendirilebilir bir etkinliğe yol açabilir.
Bu saldırıdan etkilenen müşteriler, neler yapıldığı hakkında daha fazla bilgi edinmek için (844) 613-1499 numaralı telefondan Coinbase ile iletişime geçebilir.
CoinBase, saldırılar hakkında daha fazla bilgi istediğimizde aşağıdaki ifadeyi paylaştı. Bununla birlikte, düzelttikleri SMS MFA FLAW hakkında daha fazla bilgi sağlamadılar.
"Nisan ayının sonları ve Mayıs 2021'in başlarında, Coinbase güvenlik ekibi, belirli, eski e-posta hizmetlerinin spam filtrelerinin atılmasında özel bir başarı gösteren büyük ölçekli bir kimlik avı kampanyası gözlemledi. Kampanyanın çalışarak etkisini azaltmak için acil bir eylemde bulunduk. Dış ortaklar ile kimlik avı sitelerini tanımlandıkça çıkarmak ve e-posta sağlayıcıların etkilendiğini bildirmek için. Maalesef, kesin olarak belirlenememize rağmen, bazı Coinbase müşterilerinin kimlik avı kampanyasına mağdur olmuş olabileceğini ve Coinbase kimlik bilgilerini ve Hesaplarına saldırganlara doğru doğrulanmış telefon numaraları. Saldırganlar, kullanıcının e-posta gelen kutusunu ve parası kimlik bilgilerini ödün verdikten sonra, az sayıda durumda, kullanıcıyı taklit etmek için bu bilgileri kullanabildiler, bir SMS iki faktörlü kimlik doğrulama kodu alırlar, ve Coinbase müşteri hesabına erişim kazanın. Hemen kusurları düzelttik ve bu müşterilerle çalıştık. hesaplarının kontrolünü yeniden kazanın ve kaybettikleri fonlar için onları geri ödersiniz. Bu büyük ölçekli, sofistike kimlik avı saldırıları yükselişe geçti ve çevrimiçi finansal hizmetleri uyandırmak ve çevrimiçi kimliklerini korumak için gerekli adımları atan herkese şiddetle tavsiye ediyoruz. "- Coinbase sözcüsü.
Saldırı, hem müşterinin Coinbase hem de e-posta hesabının şifresini gerektirdiğinden, mağdurların derhal şifrelerini değiştirmesi şiddetle tavsiye edilir.
CoinBase ayrıca, kullanıcıların bir donanım güvenlik anahtarı veya bir kimlik doğrulama uygulaması gibi daha güvenli bir MFA yöntemine geçmesini önerir.
Son olarak, mağdurlar, gelecekteki hedeflenmiş kimlik avı e-postaları veya ihlalde ortaya çıkan bilgileri kullanarak kimlik bilgilerini çalmaya çalışan SMS metinleri için gözetlemede olmalıdır.
Bu, Coinbase'nin MFA sisteminde ilk kez bir hata, müşterileri için sorunlara neden oldu.
Ağustos ayında, Coinbase yanlışlıkla, 2FA ayarlarının değiştirildiği ve uyarı alanlar arasında paniğe neden olan 125.000 müşteriyi yanlışlıkla uyardı.
BleepingComputer, bu saldırıya ilişkin daha fazla soru ile Coinbase ile temasa geçti, ancak şu anda geri dönmedi.
GÜNCELLEME 10/1/21 11:49 AM EST: Coinbase'den eklenen ifade ve kimlik avı saldırıları hakkındaki son bir bloga bağlantı eklendi. Güncelleme 10/1/21 12:26 PM: Daha fazla bilgi bulmak için saldırılardan etkilenen müşteriler için telefon numarası eklendi.
Microsoft 365 MFA kesintisi, kullanıcıları hesaplarından çıkarır
Yeni Windows Güvenlik Güncellemeleri Ağ Yazdırmayı Break
Boinbase tohumları hatalı 2FA değişim uyarısı olan kullanıcılar arasında panik
CISA: İnternet açığa çıkan sistemlerde tek faktörlü auth kullanmayın
Sandhills Online Makine Piyasaları Ransomware Attack tarafından Kapatıldı
Kaynak: Bleeping Computer