image

Internetverkeer van 19 providers gekaapt voor bitcoindiefstal

vrijdag 8 augustus 2014, 13:54 door Redactie, 2 reacties

Een cybercrimineel is er tussen februari en mei van dit jaar erin geslaagd om 51 netwerken van 19 verschillende internetproviders, waaronder Amazon, Digital Ocean en LeaseWeb, te kapen om zo bitcoins en andere digitale valuta te kunnen stelen. De aanvaller richtte zich op zogeheten "bitcoin mining pools".

Hierbij stellen internetgebruikers hun rekenkracht ter beschikking voor het delven van digitale valuta zoals bitcoin. Deelnemers aan de pool krijgen vervolgens een aandeel voor hun bijdrage. Door de internetproviders aan te vallen zorgde de aanvaller ervoor dat de verbinding van deze gebruikers naar zijn eigen pool werd doorgestuurd. Hierdoor werd de rekenkracht van de gebruikers voor de pool van de aanvaller gebruikt. Dit zou de aanvaller naar schatting 83.000 dollar in iets meer dan vier maanden hebben opgeleverd, zo meldt Dell SecureWorks in deze analyse.

BGP Hijacking

Om de providers aan te vallen gebruikte de aanvaller "BGP hijacking". BGP staat voor border gateway protocol en wordt gebruikt om verkeer tussen verschillende internetproviders te kunnen routeren. De aanvaller wist via een niet nader genoemde Canadese ISP de verkeerde BGP-aankondigingen te verspreiden. Volgens Dell SecureWorks gaat het mogelijk om een kwaadwillende werknemer van de ISP die hierachter zit, of is het een ex-werknemer die nog steeds op een router van de ISP kon inloggen. Als laatste wordt nog aan een externe aanvaller gedacht.

Door de BGP-kaping kon de aanvaller de computers van de bitcoin miners naar zijn server doorsturen. Deze server stuurde de computers een "reconnect" commando met de opdracht om met een tweede pool verbinding te maken. Vervolgens stopte de aanvaller de aanval, maar bleven de computers nog steeds met zijn server verbonden, waardoor de aanvaller alle gedolven bitcoins en andere digitale valuta ontving in plaats van de getroffen miners.

Nadat de Canadese provider werd ingelicht stopten de aanvallen, die sindsdien niet meer zijn gezien. Wat de oorzaak was heeft de provider in kwestie nooit laten weten. Volgens de onderzoekers is de kans op soortgelijke aanvallen klein, doordat voor het opzetten van BGP tussen twee providers menselijke interactie is vereist.

Image

Reacties (2)
08-08-2014, 16:01 door Anoniem
Kijk, da's weer eens wat anders dan een script-kiddie.

Slechte zaak natuurlijk dat het mogelijk was, dat het gedaan is, en dat het bedrijf in kwestie geen opheldering geeft.
Maar toch, wel indrukwekkend, ook dat het zo lang heeft geduurd voor het ontdekt werd!
08-08-2014, 16:31 door Anoniem
Ik zeg back 2 basic pen en papier of type machine. Dit geloof je toch niet.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.