Go Back   Carder.life > [ru] Forum for Russians > Новости мирового кардинга



Reply
 
Thread Tools Display Modes
  #1  
Old 05-04-2025, 07:07 AM

Artifact Artifact is offline
Administrator
Join Date: Jan 2024
Posts: 0
Default


Для похищения средств пользователей хакеры взломали BGP в серверной инфраструктуре одного из поставщиков KLAYswap.

Злоумышленники похитили порядка $1,9 млн у южнокорейской криптовалютной платформы KLAYswap с помощью хитроумного взлома протокола BGP в серверной инфраструктуре одного из ее поставщиков.
Атаке подвергся популярный южнокорейский мессенджер KakaoTalk 3 февраля нынешнего года. Хакеры воспользовались техникой, известной как перехват BGP, которая обычно используется для перехвата интернет-маршрутов и переадресации пользователей на вредоносные сайты.
Атака на KLAYswap сильно отличается от типичных взломов криптовалютных бирж. Как правило, для того чтобы похитить деньги пользователей, злоумышленники взламывают либо учетную запись кого-то из сотрудников биржи, либо код самой платформы. Однако в случае с KLAYswap хакеры атаковали не саму биржу, а серверную инфраструктуру мессенджера KakaoTalk, использующегося биржей для маркетинга, а также для общения с пользователями, обратившимися в техподдержку.
Злоумышленники воспользовались автономной системой – системой IP-сетей и маршрутизаторов, управляемых одним или несколькими операторами с единой политикой маршрутизации. Задачей автономной системы является «реклама» интернет-маршрутов, чтобы показать другим автономным системам, какие пространства IP-адресов принадлежат ей и какие домены в них можно обнаружить. На техническом уровне это происходит через маршруты BGP, которые автономные системы непрерывно передают друг другу.
С помощью поддельной автономной системы AS9457 злоумышленники «рекламировали» якобы принадлежащие ей IP-адреса, обслуживающие developers.kakao.com – домен, входящий в инфраструктуру разработки KakaoTalk и являющийся хостингом для официального Kakao SDK. Как сообщила ИБ-компания S2W, с помощью перехвата BGP хакеры распространяли вредоносную версию файла JavaScript SDK. Пользователи, желавшие загрузить этот файл с официального сайта KakaoTalk для разработчиков, получили вредоносную версию.
Вредоносный файл содержал в конце дополнительный код, который загружался в браузер пользователя и ждал, пока тот инициирует транзакцию на сайте KLAYswap. Обнаружив операцию, код перехватывал средства и отправлял их в кошелек хакеров, откуда они незамедлительно выводились через сервисы OrbitBridge и FixedFloat.
3 февраля в течение двух часов с 11:30 to 13:30 хакеры похитили криптовалютные активы на сумму в 2,2 млрд корейских вон (около $1,9 млн), после чего сами прекратили атаку.
Reply

Tags
NULL


Posting Rules
You may not post new threads
You may not post replies
You may not post attachments
You may not edit your posts

BB code is On
Smilies are On
[IMG] code is On
HTML code is On

Forum Jump




All times are GMT. The time now is 10:11 PM.