Go Back   Carder.life > [ru] Forum for Russians > Новости мирового кардинга



Reply
 
Thread Tools Display Modes
  #1  
Old 03-14-2025, 09:51 PM

Artifact Artifact is offline
Administrator
Join Date: Jan 2024
Posts: 0
Default


Кража получилась благодаря наивности одного из сотрудников компании.

Криптовалютная платформа Coinbase сообщила , что неизвестный злоумышленник украл учетные данные одного из сотрудников, пытаясь получить удаленный доступ к системам компании.
Киберпреступник получил контактную информацию нескольких сотрудников Coinbase (имена, номера телефонов, адреса электронной почты), но средства и данные клиентов не затронуты.
Coinbase заявила, что средства кибербезопасности не позволили хакеру получить прямой доступ к системе и предотвратили любую потерю средств или компрометацию информации о клиентах. Был раскрыт только ограниченный объем данных из корпоративного каталога Coinbase.
Coinbase поделилась результатами своего расследования, чтобы помочь другим компаниям определить тактику, методы и процедуры злоумышленника (TTPs) и установить соответствующую защиту.
Детали атаки
Атака началась 5 февраля, когда злоумышленник отправил нескольким инженерам Coinbase SMS-сообщения с призывом войти в их корпоративные учетные записи, чтобы прочитать важное уведомление.
Большинство сотрудников проигнорировали сообщения, но один из них попался на уловку – он перешел по ссылке на фишинговую страницу и ввёл свои учетные данные. Затем хакер попытался войти во внутренние системы Coinbase, используя украденные учетные данные, но не смог этого сделать, поскольку доступ был защищен многофакторной аутентификацией (МФА).
Через 20 минут злоумышленник позвонил сотруднику компании и представился IT-специалистом Coinbase. Он убедил жертву войти на свою рабочую станцию ​​и выполнить некоторые действия. Команда CSIRT Coinbase обнаружила необычную активность в течение 10 минут с начала атаки и связалась с жертвой, чтобы узнать о необычных действиях с учетной записи. Затем сотрудник понял, что происходит кибератака, и прекратил общение со злоумышленником.
Уилл Томас из Центра анализа угроз Equinix (ETAC) обнаружил несколько дополнительных доменов, связанных с Coinbase и соответствующих описанию компании, которые, возможно, использовались при атаке:
  • sso-cbhq[.]com;

  • sso-cb[.]com;

  • coinbase[.]sso-cloud[.]com.

Стоит отметить, что образ действий злоумышленника аналогичен тому, что наблюдалось во время фишинговой кампании 0ktapus в прошлом году.
Reply

Tags
NULL


Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is On

Forum Jump




All times are GMT. The time now is 08:44 PM.