Нещодавно користувач отримав електронний лист із білим капелюхом, у якому говорилося:

Привіт, мене звати Аарон. Я пишу, щоб повідомити вам, що деякі ваші особисті дані були оприлюднені в Інтернеті. Я повідомив про проблему та переконався, що її вирішено. Ваша інформація більше не онлайн.

Криптовалютна біржа Huobi випадково злила «китовий звіт» у недавньому витоку даних. Ці звіти містять ім’я, номер телефону, адресу та електронну адресу, які ви надали Huobi під час реєстрації. Вони також мають баланс гаманця та інформацію про ваші активи.

phillips.technology — це персональний веб-сайт хакера, громадського журналіста та захисника прав споживачів Аарона Філіпса. Аарон Філліпс – американський професіонал із 4-річним досвідом роботи у сфері кібербезпеки та 20-річним досвідом роботи в ІТ. Його робота зосереджена на захисті споживачів від витоку даних і безпеки, і його робота була представлена ​​на деяких з найпопулярніших сайтів новин про технології у світі. Його сфера уваги включає безпеку мобільних і веб-додатків, безпеку в хмарі та тестування проникнення в мережу.

Хуобі відповів:

Інцидент стався 22 червня 2021 року через нерегулярні операції відповідного персоналу сегмента S3 у тестовому середовищі японського сайту. Відповідна інформація користувача була повністю ізольована 8 жовтня 2022 року. Після того, як цей інцидент був виявлений командою білих капелюхів, команда безпеки Huobi впоралася з ним якнайшвидше 21 червня 2023 року (10 днів тому) і негайно закрила доступ до відповідних файлів. Поточну вразливість було виправлено, і всі актуальні інформація про користувача була видалена. Дякуємо команді білого капелюха за їхній внесок у безпеку Huobi.

Повний текст:

Huobi тихенько усунула втечу даних, яка могла дозволити отримати доступ до хмарного сховища компанії. Huobi випадково поділився набором облікових даних, які надають доступ для запису до всіх сегментів Amazon Web Services S3.

Компанія використовує сегменти S3 для розміщення свого CDN і веб-сайту. Будь-хто може використовувати ці облікові дані для зміни вмісту в доменах huobi.com і hbfile.net, зокрема. Витік облікових даних Huobi також призвів до розкриття даних користувачів і внутрішніх документів.

Зловмисники, які скористаються помилкою Huobi, матимуть можливість здійснити найбільшу в історії крадіжку криптовалюти.

Якби Huobi не вжив заходів, уразливість могла б бути використана для викрадення облікових записів користувачів і активів. Компанія видалила зламаний обліковий запис, і його користувачі більше не піддаються ризику.

Коли я перевірив відкрите відро Amazon Web Services (AWS) S3, я виявив конфіденційний файл, що містить облікові дані AWS. Після деяких досліджень я з’ясував, що облікові дані справжні, а обліковий запис належить Huobi.

Незважаючи на те, що Huobi видалила облікові записи, викриті в результаті порушення, компанія ще не видалила файл. Облікові дані все ще доступні в Інтернеті, їх можна завантажити:

Згідно з метаданими, розповсюдженими Amazon, Huobi випадково опублікував документ у червні 2021 року.

Це означає, що компанія ділиться обліковими даними виробничої AWS близько двох років.

Кожен, хто завантажує облікові дані, має повний доступ до відра хмарного сховища Huobi. Я можу завантажувати та видаляти файли в усіх сегментах S3 Huobi. Це особливо небезпечно, оскільки Huobi активно використовує відра.

Ці облікові дані можна використовувати для зміни та контролю багатьох доменів Huobi. Зловмисники можуть використовувати інфраструктуру Huobi для викрадення облікових записів і активів користувачів, поширення шкідливого програмного забезпечення та зараження мобільних пристроїв.

Немає жодних ознак того, що хтось використав цю вразливість для атаки на Huobi.

Доступ на запис до критичних сегментів S3

Щоб оцінити вплив цього порушення, я спочатку перерахував усе, що міг. Я виявив, що загалом їх було 315, багато з них приватні.

Деякі з цих сегментів мають спільні назви з веб-сайтами та CDN, якими керує Huobi. Наприклад, CDN розміщує вміст, який використовується багатьма веб-сайтами та програмами Huobi.

Далі я намагаюся писати у відро. Я можу записувати та видаляти файли в усіх 315 сегментах. На знімку екрана нижче я завантажив файл у CDN, який використовується Huobi для зберігання та розповсюдження програм Android.

Можливо, зловмисник завантажив модифіковану версію програми Huobi для Android.

Amazon використовує ролі IAM для контролю доступу до своїх хмарних служб. Нерідко такі великі компанії, як Huobi, створюють одну роль для керування своїм хмарним сховищем. Але такий підхід є поганим.

Розподіл ролі між кількома командами може надати зловмисникам значний доступ. У цьому випадку я можу читати конфіденційні звіти, завантажувати резервні копії бази даних і змінювати вміст CDN і веб-сайту. Я маю повний контроль над даними майже кожного аспекту бізнесу Huobi.

Можливо, найнебезпечнішим аспектом цього порушення є доступ для запису, наданий до CDN і веб-сайту Huobi. Компанія витрачає багато грошей на тестування, щоб гарантувати, що чорні хакери не зможуть отримати доступ для запису до інфраструктури. Неприємно, що Huobi злив би той самий доступ.

Коли зловмисник може писати в CDN, легко знайти можливості для впровадження шкідливих сценаріїв. Якщо CDN зламано, усі пов’язані з ним веб-сайти також можуть бути зламані. Візьмемо як приклад портал входу Huobi.

Сторінка входу Huobi в США завантажує ресурси принаймні з п’яти різних CDN. Давайте зосередимося на червоній частині вище. Одне з п’яти, очевидно, є відром, huobicfg.s3.amazonaws, оскільки URL-адреса містить рядок «s3.amazonaws».

Але інші чотири також відповідають скомпрометованим відрам. Мені вдалося змусити Cloudfront генерувати докладні заголовки відповідей для недійсних запитів. Заголовок показує, що частина домену hbfile.net обслуговується Cloudfront через AmazonS3.

У цьому випадку Cloudfront діє як посередник, перенаправляючи запити hbfile.com у сегмент S3. Я знайшов чотири з п’яти CDN у списку скомпрометованих сегментів.

Я можу писати та видаляти файли на всіх CDN.

Як правило, споживачам важко виявити скомпрометовані CDN і веб-сайти. З точки зору користувача, він відвідує веб-сайт, якому можна довіряти. Користувачі не можуть визначити, чи було змінено файли, що зберігаються на CDN.

За допомогою програмного забезпечення для захисту від зловмисних програм може бути дозволено запускати певні шкідливі сценарії, оскільки вони подаються з правильного джерела. Для чорних хакерів компрометація CDN є одним із найефективніших способів впровадження коду чи зловмисного програмного забезпечення на веб-сайт.

Huobi полегшив зловмисникам захоплення їх CDN і веб-сайту. Наскільки мені відомо, кожна сторінка входу, якою керує компанія, уражена цією вразливістю.

Протягом двох років кожен користувач, який заходить на веб-сайт або в додаток Huobi, ризикує втратити свій обліковий запис.

Порушення також викликає занепокоєння щодо конфіденційності. Використовуючи витік облікових даних Huobi, я зміг отримати доступ до звітів управління взаємовідносинами з клієнтами (CRM), які містять інформацію про користувачів.

Звіти, які я знайшов, містили контактну інформацію та баланси рахунків «криптокитів». Кити є заможними користувачами з великою кількістю криптовалюти, і Huobi явно зацікавлена ​​в налагодженні відносин з ними.

Схоже, що компанія ранжує цих користувачів на основі рівня їхніх здібностей. Користувачі з більшим впливом на ринок матимуть вищий рейтинг.

Загалом Huobi злив контактну інформацію та облікові дані 4960 користувачів.

Ще один набір даних, оприлюднений витоком Huobi. Це база даних для позабіржових (OTC) операцій.

Після розпакування резервна копія бази даних перевищує 2 ТБ і, здається, містить усі позабіржові транзакції, оброблені Huobi з 2017 року. Це може викликати занепокоєння у багатьох трейдерів, оскільки однією з переваг позабіржової торгівлі є підвищена конфіденційність.

Нижче наведено деякі позабіржові угоди. Усі, хто займається позабіржовою торгівлею на Huobi, стикалися з такими витоками інформації з 2017 року.

На скріншоті вище ви можете побачити обліковий запис користувача, деталі транзакції та IP-адресу трейдера. Повна база даних містить десятки мільйонів таких транзакцій.

У базі даних також є нотатки, які дають нам деяке уявлення про те, як Huobi керує своєю позабіржовою платформою за лаштунками.

Документ детально описує інфраструктуру Huobi

Huobi злив інформацію про себе. У вкладенні показано внутрішню роботу виробничої інфраструктури. Перелічено стеки програмного забезпечення, хмарні служби, локальні сервери та інші конфіденційні відомості.

Ці файли, як і інші дані, виточені з Huobi, тепер у безпеці.

Одним із найбільш унікальних CDN, які постраждали від зламу Huobi, є Utopo Blockchain NFT. Зловмисник може змінити файл JSON на CDN для редагування NFT.

NFT — це посилання на файли JSON у блокчейні. Коли файли JSON змінюються, вони змінюють характеристики NFT. У цьому випадку всі NFT можна редагувати, хоча я не вносив жодних змін.

Ризики безпеки навколо NFT все ще досліджуються. У деяких випадках модифіковані NFT можуть використовуватися для впровадження шкідливого коду в браузери, програми чи ігри. Нічого не вказує на те, що тут сталося.

шкала часу

Ось повний розклад подій:

Зрештою Huobi відкликала облікові дані та захистила їхнє хмарне сховище.

Користувачі Huobi ледве врятувалися.

На жаль, у цьому випадку я не можу зробити висновок, що Huobi добре виконали свою роботу. Витік власних облікових даних Amazon був досить поганим, але знадобилися місяці, щоб отримати відповідь, і навіть тоді Huobi вирішив залишити облікові дані в Інтернеті.