Simswap
Hack

SEC geeft de schuld aan een ‘SIM swap’-aanval voor het gehackte X-account

In een onthutsende wending van gebeurtenissen heeft de Amerikaanse Securities and Exchange Commission (SEC) bevestigd dat zij het slachtoffer is geworden van een cyberaanval. Volgens een woordvoerder van de SEC vond de aanval plaats via een zogenaamde “SIM-swap”, wat leidde tot een incorrecte mededeling op 9 januari over de goedkeuring van spot Bitcoin exchange-traded funds (ETF’s).

Onbevoegden kregen toegang tot account

Op 22 januari verklaarde de SEC dat, na overleg met hun telecomprovider, bleek dat onbevoegden controle hadden verkregen over het SEC-telefoonnummer dat aan hun account was gekoppeld. Dit werd bereikt door de SIM-kaart van het telefoonnummer te wijzigen in een duidelijke SIM-swap aanval.

De indringers wisten het wachtwoord van het @SECGov Twitter-account te resetten nadat zij controle hadden verkregen over het telefoonnummer. Hierdoor konden zij de misleidende informatie verspreiden over de goedkeuring van de Bitcoin ETF’s.

Onderzoek naar de ongeautoriseerde partij

Verder onderzoek onthulde dat de wetshandhavingsautoriteiten nu proberen te achterhalen hoe de ongeautoriseerde partij de provider heeft overtuigd om de SIM-kaart te wijzigen en hoe zij het specifieke telefoonnummer wisten te koppelen aan het SEC-account.

Opvallend was dat de SEC ook onthulde dat een medewerker zes maanden voor de aanval de multifactor-authenticatie, een belangrijke beveiligingsmaatregel, had verwijderd vanwege toegangsproblemen tot het account. Deze beveiligingsmaatregel werd pas hersteld na de aanval op 9 januari.

Geen bewijs dat toegang tot andere systemen gecomprimeerd waren

De SEC benadrukte dat er geen bewijs is gevonden dat de indringers toegang hadden tot andere systemen, data of sociale-media-accounts van de SEC.

SIM-swapping, de techniek gebruikt in deze aanval, houdt in dat aanvallers controle krijgen over een telefoonnummer door dit toe te wijzen aan een nieuw apparaat.

In een gerelateerde ontwikkeling keurde de SEC daadwerkelijk verschillende aanvragen voor spot Bitcoin ETF’s goed op 10 januari, slechts een dag na de valse mededeling, met de meeste van deze ETF’s die op 11 januari in de handel kwamen.

Hack nieuws

Intercontinental Exchange betaalt boete van $10 miljoen voor het niet melden van cyberinbraak
Amerikaanse justitie rolt Dark web marktplaats van 100 miljoen dollar op
Hacker van Kronos Research-exploit verplaatst $2,6 miljoen aan Ether naar Tornado Cash
Meer nieuws

Meest gelezen

Crypto-analisten voorspellen: Zó lang duurt het om miljonair te worden met een $1.000 investering in Cardano
Bitboy: Schikking tussen Ripple en SEC nabij – Verwacht enorme prijsstijging voor XRP
XRP’s toekomst: Kan het Solana, Ethereum en zelfs Bitcoin inhalen?