Criptodivisas sustraídas usando claves API expuestas
Investigadores de CyberNews han analizado el robo de criptomonedas mediante claves API de los distintos ‘exchanges’ del mercado. Más de un millón de dólares podrían estar en riesgo de ser sustraídos.
En vez de aprovechar una vulnerabilidad para el minado de criptomonedas, cómo vimos en este otro caso, los ciberdelicuentes estarían utilizando claves API expuestas para vaciar la cuenta de las víctimas.
Mediante estas claves los usuarios de los ‘exchanges’ dan acceso a aplicaciones de terceros a sus cuentas. Así pueden realizar movimientos de criptomonedas sin tener que loguearse. Por defecto estas claves no permiten realizar operaciones de retirada. Sin embargo con los permisos de compraventa es suficiente, cómo vemos a continuación.
Metodología
Primero, los delincuentes localizan una clave privada expuesta. Para ello escanean aplicaciones web o repositorios públicos de código como Github. Este vector de ataque no es novedoso, podemos ver un ejemplo aquí.
Una vez obtenida la clave, la primera técnica que usan los ciberdelincuentes para sustraer las criptodivisas es conocida cómo ‘sell walls’. Esta consiste en manipular el precio de la criptomoneda de la siguiente manera. Una serie de ‘bots’, controlados por los atacantes, abre operaciones de venta muy por debajo del valor del mercado.
Al mismo tiempo otra serie de ‘bots’ abre operaciones de compra a valores aún menores sobre la cuenta de la que se ha obtenido el control. Así se consigue transferir el total de las criptomonedas contenidas en la cuenta afectada a los ‘bots’ controlados por los delincuentes por prácticamente nada.
La segunda técnica empleada es denominada ‘price boosting’. Para ello los ciberdelincuentes usan criptodivisas poco comunes, de poco valor y sin muchas operaciones de compra venta. Estas características les permiten inflar el precio de las mismas. Una vez alcanzado el precio objetivo, compran las monedas desde la cuenta de la víctima. Una operación muy beneficiosa para los delincuentes, pero nefasta para el propietario del ‘exchange’.
Los investigadores de Cybernews terminan con dos recomendaciones para proteger nuestras valiosas criptomonedas:
- Poner nuestra IP en la lista blanca para el exchange. Así se previene el acceso desde otras localizaciones.
- Tratar la clave API cómo si fuese la clave privada de nuestro monedero de criptodivisas.
Más información:
https://securityaffairs.co/wordpress/118155/hacking/api-keys.html
https://cybernews.com/security/report-how-cybercriminals-abuse-api-keys-to-steal-millions/
La entrada Criptodivisas sustraídas usando claves API expuestas se publicó primero en Una al Día.
Powered by WPeMatico