Simswap
Hack

SEC geeft de schuld aan een ‘SIM swap’-aanval voor het gehackte X-account

In een onthutsende wending van gebeurtenissen heeft de Amerikaanse Securities and Exchange Commission (SEC) bevestigd dat zij het slachtoffer is geworden van een cyberaanval. Volgens een woordvoerder van de SEC vond de aanval plaats via een zogenaamde “SIM-swap”, wat leidde tot een incorrecte mededeling op 9 januari over de goedkeuring van spot Bitcoin exchange-traded funds (ETF’s).

Onbevoegden kregen toegang tot account

Op 22 januari verklaarde de SEC dat, na overleg met hun telecomprovider, bleek dat onbevoegden controle hadden verkregen over het SEC-telefoonnummer dat aan hun account was gekoppeld. Dit werd bereikt door de SIM-kaart van het telefoonnummer te wijzigen in een duidelijke SIM-swap aanval.

De indringers wisten het wachtwoord van het @SECGov Twitter-account te resetten nadat zij controle hadden verkregen over het telefoonnummer. Hierdoor konden zij de misleidende informatie verspreiden over de goedkeuring van de Bitcoin ETF’s.

Onderzoek naar de ongeautoriseerde partij

Verder onderzoek onthulde dat de wetshandhavingsautoriteiten nu proberen te achterhalen hoe de ongeautoriseerde partij de provider heeft overtuigd om de SIM-kaart te wijzigen en hoe zij het specifieke telefoonnummer wisten te koppelen aan het SEC-account.

Opvallend was dat de SEC ook onthulde dat een medewerker zes maanden voor de aanval de multifactor-authenticatie, een belangrijke beveiligingsmaatregel, had verwijderd vanwege toegangsproblemen tot het account. Deze beveiligingsmaatregel werd pas hersteld na de aanval op 9 januari.

Geen bewijs dat toegang tot andere systemen gecomprimeerd waren

De SEC benadrukte dat er geen bewijs is gevonden dat de indringers toegang hadden tot andere systemen, data of sociale-media-accounts van de SEC.

SIM-swapping, de techniek gebruikt in deze aanval, houdt in dat aanvallers controle krijgen over een telefoonnummer door dit toe te wijzen aan een nieuw apparaat.

In een gerelateerde ontwikkeling keurde de SEC daadwerkelijk verschillende aanvragen voor spot Bitcoin ETF’s goed op 10 januari, slechts een dag na de valse mededeling, met de meeste van deze ETF’s die op 11 januari in de handel kwamen.

Hack nieuws

Nep-videoconferentiesoftware gebruikt voor crypto-diefstal
WazirX-hacker verplaatst $57 miljoen aan gestolen fondsen
Datalek bij Fractal ID: Gegevens van 6.300 gebruikers gelekt
Meer nieuws

Meest gelezen

Elon Musk: Amerika gaat failliet
Tom Lee: Bitcoin koers gaat vanaf hier met 1.100% stijgen
Update Ripple vs SEC rechtszaak 22 juli