Сервіс Bitrefill атакували хакери: під підозрою угруповання Lazarus
Криптовалютний інтернет-магазин Bitrefill повідомив про кібератаку. У компанії вважають, що до інциденту може бути причетне північнокорейське хакерське угруповання Lazarus Group, зокрема його підрозділ BlueNoroff.
Про атаку стало відомо після проведення внутрішнього розслідування. Експерти виявили збіги з попередніми операціями Lazarus за типом шкідливого ПЗ, методами дій, ончейн-активністю та IP-адресами.
Як відбувся злам
За даними компанії, початковою точкою стала компрометація ноутбука одного зі співробітників. Зловмисники отримали доступ до старих облікових даних, що дозволило їм проникнути до системного “знімка” з виробничими даними.
Надалі хакери підвищили рівень доступу та отримали контроль над частиною інфраструктури, включно з базами даних і криптовалютними гаманцями.
Команда безпеки зафіксувала підозрілі операції з подарунковими картками та виведення коштів із гарячих гаманців на адреси зловмисників. Після цього роботу систем оперативно зупинили.
Масштаб витоку даних
У ході розслідування встановлено, що зловмисники переглянули близько 18 500 записів про покупки. Серед даних, до яких могли отримати доступ:
- електронні адреси користувачів;
- криптовалютні адреси;
- технічні метадані, включно з IP-адресами.
Приблизно у 1000 випадках клієнти також вказували свої імена під час купівлі окремих товарів. Ця інформація була зашифрована, однак у компанії не виключають, що зловмисники могли отримати ключі доступу. У зв’язку з цим Bitrefill вважає ці дані скомпрометованими та вже повідомив користувачів.
Дані верифікації не постраждали, оскільки зберігаються у зовнішнього провайдера та не дублюються у внутрішніх системах платформи.
Водночас, у Bitrefill заявили, що компенсують фінансові втрати за рахунок власного операційного капіталу. Роботу сервісу вже відновлено.