Похожую активность со скрытыми скриптами исследователи зафиксировали еще на двух узлах Product A — 23 и 25 сентября. В отчете отмечено, что окружения этих сервисов были скомпрометированы еще до начала вывода активов.
Утром 25 сентября атакующий также получил доступ к платформе управления Product B, используя учетную запись внутреннего сотрудника. Он трижды пытался внедрить системные команды в параметры заданий Product B, чтобы записать вредоносные файлы.
После этого через конечную точку выполнения команд в веб-интерфейсе платформы злоумышленник пытался изменить конфигурацию сервера, записать файл для ретрансляции коммуникаций, а также загрузить и собрать вредоносные программные файлы пакетами.
Одним из ключевых результатов расследования стало восстановление удаленных атакующим файлов. Среди них SlowMist выявила специально созданный инструмент для вывода активов, адаптированный под логику системы кошельков.
Инструмент подделывал параметры контроля рисков, формировал запросы на вывод и запускал соответствующую процедуру. По данным журналов хоста, вредоносная программа начала работать и выполнять кражу криптовалютных активов ночью 25 сентября.
В рамках первого подтвержденного SlowMist перевода в блокчейне адрес атакующего получил 93 TRX. Через 11 секунд адрес в сети Ethereum получил 0,84 ETH. Подтвержденные переводы активов продолжались около 2 часов 52 минут и происходили в нескольких блокчейнах.
После начала переводов злоумышленник также пытался напрямую изменять записи о выводе в базе данных кошелька и запускать задачи на вывод локально на хосте. Логи показали, что два сфабрикованных ордера на вывод биткоина попали в обработку, однако завершились ошибками.
После этого атакующий просматривал логи, проверял статус ордеров и предпринимал новые попытки вывода.
В отчете SlowMist не указаны общая сумма похищенных активов, полный перечень токенов, названия Product A и Product B, а также личность или группа атакующих. Компания также не установила окончательный первичный вектор компрометации всей системы.
Отдельно SlowMist отметила, что на момент подготовки отчета расследование того, как атакующий перемещался между задействованными системами, еще продолжалось.
Подробнее о взломе Bitget — в материале: