Un ataque de relleno de credenciales sobre una cuenta de exchange
Se accedió a la cuenta de exchange de un cliente usando una contraseña reutilizada proveniente de una filtración de datos no relacionada. La autenticación de dos factores había sido desactivada silenciosamente semanas antes, y se retiraron varios activos en una sola sesión.
La situación
Se accedió a la cuenta de exchange de un cliente usando una contraseña reutilizada proveniente de una filtración de datos no relacionada. La autenticación de dos factores había sido desactivada silenciosamente semanas antes, y se retiraron varios activos en una sola sesión.
El desafío
Los registros internos de acceso del exchange no estaban directamente disponibles para el cliente, por lo que el panorama completo debió modelarse solo a partir de las transacciones de retiro.
La investigación
Identificamos cada retiro dentro de la sesión comprometida, rastreamos cada dirección de destino, y cruzamos el momento con la página pública de estado del exchange para descartar una brecha del lado de la plataforma.
Hallazgos
Los fondos fueron retirados a una única cartera nueva, parcialmente convertidos a una stablecoin, y movidos hacia un segundo exchange más pequeño.
Resultado
Los hallazgos se presentaron tanto al equipo de seguridad del exchange original como al exchange de destino, solicitando una retención por cumplimiento. El caso permanece abierto en espera de su revisión interna.
Lecciones
Una configuración de autenticación de dos factores desactivada silenciosamente es una de las señales tempranas más claras de un compromiso. Vale la pena activar alertas a nivel de cuenta para los cambios en la configuración de seguridad en cada cuenta de exchange.
Cuenta de exchange
Acceso obtenido mediante una contraseña reutilizada y filtrada.
¿Enfrentas una situación similar?
Cada caso se define según sus propios hechos. Cuéntanos qué ocurrió.
