黑客利用漏洞入侵比特币ATM机,窃取超160万美元资产

VSole2023-04-10 10:19:32

比特币 ATM 制造商 General Bytes 透露,黑客利用其软件中的零日漏洞从热钱包中窃取了加密货币。攻击者能够通过终端用于上传视频的主服务接口远程上传他自己的 Java 程序,并使用 batm 用户权限运行它。

根据中国网络安全行业门户极牛网(GeekNB.com)的梳理,攻击者扫描了 Digital Ocean 云托管 IP 地址空间,并确定在端口 7741 上运行 CAS 服务,包括 General Bytes Cloud 服务和其他在 Digital Ocean 上运行其服务器的 General Bytes ATM 运营商。

恶意 Java 程序上传到的服务器默认配置为启动部署文件夹 /batm/app/admin/standalone/deployments/ 中的应用程序。这使得攻击者可以访问数据库,读取和解密用于访问热钱包和交易所资金的 API 密钥、从钱包种转移资金、下载用户名密码哈希值,并关闭双因素身份验证 (2FA),甚至访问终端事件日志等。

General Bytes已在 149 个国家销售了超过 15137 台ATM终端。它支持超过 180 种法定货币,并在全球范围内总共执行了近 2260 万笔交易。

BATM 旨在连接到加密应用程序服务器 ( CAS ),该服务器通过 DigitalOcean 提供的基础设施在云端进行管理。由于该事件,其自己的云服务以及其他运营商的独立服务器已被渗透,促使该公司关闭了该服务。

除了敦促客户将他们的加密应用程序服务器 (CAS) 置于防火墙和 VPN 之后,它还建议将所有用户的密码和 API 密钥轮换到交易所和热钱包。

CAS 安全修复程序在两个服务器补丁版本 20221118.48 和 20230120.44 中提供,该公司进一步强调,它自 2021 年以来进行了多次安全审计,但没有一次标记出此漏洞。它似乎自版本 20210401 以来一直未打补丁。

General Bytes 没有透露黑客窃取资金的确切金额,但对攻击中使用的加密货币钱包的分析显示收到了 56.283 BTC(150 万美元)、21.823 ETH(36,500美元)和1,219.183 LTC(96,500 美元)。

黑客比特币
本作品采用《CC 协议》,转载必须注明作者和本文链接
黑客攻击了比特基金会网站 Bitcoin.org,更改了其部分内容,利用其宣传比特骗局。不幸的是,一大批用户陷入了这种骗局。在持续不到一天的时间里,黑客盗取了1.7万多美元。
近日,有黑客劫持了比特的创始网站Bitcoin.org,篡改其页面进行诈骗,黑客的攻击持续不到一天,就成功携带着约17000美元的比特消失了。
根据三名谷歌研究人员最近提交的一篇研究论文,自2014年以来,从勒索软件受害者那里收集的所有比特支付中,有95%以上是通过一家名为BTC-e的俄罗斯加密货币交易所兑现的。有趣的是,就在谷歌演讲的前两天,BTC-e交易所的创始人之一,亚历山大·文尼克,因涉嫌为罪犯洗钱超过40亿美元而被希腊警方逮捕。Mt.Gox在2014年因一系列大规模神秘抢劫案而关闭。
近三个月前,WannaCry勒索软件关闭了世界各地的医院、电信提供商和许多企业,感染了150多个国家的数十万台计算机,对文件进行加密,然后向受害者收取300至600美元的密钥费用。根据追踪WannaCry赎金支付的Twitter机器人,只有338名受害者支付了300美元的比特,总计14万美元。虽然大多数受影响的组织现已恢复正常,但世界各地的执法机构仍在追捕中。
0x0概述 近年来,老式勒索毒依旧活跃,而新型勒索毒花样百出,深信服安全云脑就捕获到一款具有“地方特色”的勒索毒,其加密后缀为.beijing。及lock_XXX文件; 勒索提示文档: 遍历目录下所有文件; 打开待加密文件; 重命名为*.beijing; 使用AES算法加密; 文件末尾写入二次加密后的AES密钥 完成加密后自删除。
Avast研究人员分析了一种名为HackBoss的简单加密货币恶意软件的活动,该恶意软件允许其操作员赚取超过56万美元。这些工具在2018年11月26日创建的名为Hack Boss的Telegram频道上发布,拥有2500多个订阅者。Hack Boss恶意软件的大多数受害者位于尼日利亚,美国,俄罗斯和印度,这些国家是拥有最大的黑客社区,想要犯罪的网络罪犯数量最多的国家。专家指出,该团伙还在公共论坛和讨论会上发布了各种帖子广告。
2016年从亚洲加密货币交易所Bitfinex窃取的价值超过亿美元的比特周三转移到了新账户。由Bitfinex交易所发起的调查以及执法人员可以确定119,756比特已从客户的钱包中被盗。The Record的专家发表了与攻击者在2016年网络抢劫中使用的钱包变动有关的近期交易的摘要。在黑客入侵之时,其他交易所阻止了涉及攻击者地址的任何交易,以防止骗子兑现被盗的比特。许多加密货币专家认为,黑客背后的威胁行为者将无法兑现它们。
尽管网络空间存在的相互攻击现象在信息化时代已经数见不鲜,但是,在美国媒体的频繁炒作下,美俄网络安全博弈依然成为2021 年上半年的焦点。国家间的网络攻击事件再次引发全球对网络安全领域的关注。2021 年上半年,美俄网络攻击的特点、高频度美俄网络安全事件的出现以及美俄在网络安全领域双边关系的未来趋势等问题,值得关注。
早期调查表明,在此事件中没有个人员工或学生信息遭到泄露。一项涉及国家网络安全局和 DIICOT 的调查已经启动。报告证实要求赎金,但金额尚未披露。Vice Society 已声称对这次袭击负责,据称窃取了包括员工数据、警方报告和犯罪实验室报告在内的信息以及其他高度敏感的信息。目前尚不清楚该组织是否要求赎金。目前还没有团伙声称发动了袭击。
VSole
网络安全专家