Een cybercrimineel is er tussen februari en mei van dit jaar erin geslaagd om 51 netwerken van 19 verschillende internetproviders, waaronder Amazon, Digital Ocean en LeaseWeb, te kapen om zo bitcoins en andere digitale valuta te kunnen stelen. De aanvaller richtte zich op zogeheten "bitcoin mining pools".
Hierbij stellen internetgebruikers hun rekenkracht ter beschikking voor het delven van digitale valuta zoals bitcoin. Deelnemers aan de pool krijgen vervolgens een aandeel voor hun bijdrage. Door de internetproviders aan te vallen zorgde de aanvaller ervoor dat de verbinding van deze gebruikers naar zijn eigen pool werd doorgestuurd. Hierdoor werd de rekenkracht van de gebruikers voor de pool van de aanvaller gebruikt. Dit zou de aanvaller naar schatting 83.000 dollar in iets meer dan vier maanden hebben opgeleverd, zo meldt Dell SecureWorks in deze analyse.
Om de providers aan te vallen gebruikte de aanvaller "BGP hijacking". BGP staat voor border gateway protocol en wordt gebruikt om verkeer tussen verschillende internetproviders te kunnen routeren. De aanvaller wist via een niet nader genoemde Canadese ISP de verkeerde BGP-aankondigingen te verspreiden. Volgens Dell SecureWorks gaat het mogelijk om een kwaadwillende werknemer van de ISP die hierachter zit, of is het een ex-werknemer die nog steeds op een router van de ISP kon inloggen. Als laatste wordt nog aan een externe aanvaller gedacht.
Door de BGP-kaping kon de aanvaller de computers van de bitcoin miners naar zijn server doorsturen. Deze server stuurde de computers een "reconnect" commando met de opdracht om met een tweede pool verbinding te maken. Vervolgens stopte de aanvaller de aanval, maar bleven de computers nog steeds met zijn server verbonden, waardoor de aanvaller alle gedolven bitcoins en andere digitale valuta ontving in plaats van de getroffen miners.
Nadat de Canadese provider werd ingelicht stopten de aanvallen, die sindsdien niet meer zijn gezien. Wat de oorzaak was heeft de provider in kwestie nooit laten weten. Volgens de onderzoekers is de kans op soortgelijke aanvallen klein, doordat voor het opzetten van BGP tussen twee providers menselijke interactie is vereist.
Deze posting is gelocked. Reageren is niet meer mogelijk.