Вымогатели требовали у Coinbase $20 млн за данные, украденные инсайдерами

Вымогатели требовали у Coinbase $20 млн за данные, украденные инсайдерами

Вымогатели требовали у Coinbase $20 млн за данные, украденные инсайдерами

Неизвестные злоумышленники подкупили сотрудников и контрагентов Coinbase Global в Индии и с их помощью заполучили персональные данные клиентов криптобиржи, а также внутренней документации с целью получения выкупа в $20 миллионов.

Платить за неразглашение инцидента компания отказалась и вместо этого выделила такую же сумму на выплаты за информацию, способствующую поимке вымогателей и привлечению их к ответу.

В блог-записи Coinbase сказано, что инцидент затронул менее 1% пользователей, ежемесячно проводящих транзакции (это около 100 тысяч). Украсть пароли и приватные ключи авторам атаки не удалось; они также не сумели добраться до аккаунтов Coinbase Prime и криптокошельков, как холодных, так и горячих.

В результате привлечения инсайдеров была похищена следующая информация:

  • имена, адреса, телефоны, имейл клиентов;
  • неполные номера страховок (последние 4 цифры);
  • таким же образом скрытые номера банковских счетов и некоторые идентификаторы;
  • изображения удостоверений личности;
  • данные о балансе аккаунта, история транзакций;
  • некоторые внутренние документы Coinbase, учебные материалы и переписка, доступные агентам по техподдержке.

Об утечке было доложено Комиссии по обороту ценных бумаг (U.S. Securities and Exchange Commission, SEC). Инсайдеры выявлены и уволены; размер ущерба, по предварительным оценкам, должен составить от $180 млн до $400 миллионов, включая компенсацию клиентам, которых мошенники успели ограбить с помощью украденных ПДн.

Во избежание повтора инцидента владелец криптобиржи планирует ужесточить глобальный контроль и мониторинг аккаунтов / транзакций, а также увеличить капиталовложения в автоматизацию реагирования на киберинциденты, детектирование инсайдерских угроз, а также в средства моделирования подобных угроз, способные определять слабые места во внутренних системах.

Подпишитесь на новости

Взломанные украинские сайты раздают Windows-стилер под видом CAPTCHA

Злоумышленники взламывают легитимные сайты украинских компаний и подсовывают их посетителям поддельную проверку Cloudflare. Вместо галочки «Я не робот» человек получает инструкцию, как собственноручно установить на Windows новый инфостилер Psychedelic. Киберпреступникам остаётся только наблюдать за магией социальной инженерии.

Как выяснили специалисты Arctic Wolf Labs, вредоносная страница незаметно копирует в буфер обмена команду для msiexec.exe, а затем предлагает открыть окно «Выполнить» и вставить её.

Psychedelic крадёт пароли и токены из Chrome, Edge, Brave, Opera, Vivaldi и «Яндекс Браузера». Заодно он охотится за кошельками MetaMask, Trust Wallet, OKX Wallet, SafePal, Exodus, Electrum, Bitcoin Core и другими криптохранилищами. Вредонос закрепляется через планировщик заданий, модифицирует профили браузеров и связывается с управляющим сервером.


Одноразовой кражей дело не ограничивается. Операторы могут удалённо передавать стилеру новые задания и запускать на заражённом компьютере EXE, MSI, BAT, CMD и PowerShell-сценарии.

Исследователи нашли панель управления кампанией под названием «РУБЛЁВКА TDS». На момент анализа она зарегистрировала 557 просмотров приманки, 426 кликов и 79 завершённых действий.

Большинство пришлось на Украину: 446 просмотров и 71 успешное прохождение цепочки. Следы русскоязычного интерфейса позволяют предположить участие русскоговорящих операторов, однако окончательной атрибуции пока нет.

RSS: Новости на портале Anti-Malware.ru