In een onthutsende wending van gebeurtenissen heeft de Amerikaanse Securities and Exchange Commission (SEC) bevestigd dat zij het slachtoffer is geworden van een cyberaanval. Volgens een woordvoerder van de SEC vond de aanval plaats via een zogenaamde “SIM-swap”, wat leidde tot een incorrecte mededeling op 9 januari over de goedkeuring van spot Bitcoin exchange-traded funds (ETF’s).
Onbevoegden kregen toegang tot account
Op 22 januari verklaarde de SEC dat, na overleg met hun telecomprovider, bleek dat onbevoegden controle hadden verkregen over het SEC-telefoonnummer dat aan hun account was gekoppeld. Dit werd bereikt door de SIM-kaart van het telefoonnummer te wijzigen in een duidelijke SIM-swap aanval.
De indringers wisten het wachtwoord van het @SECGov Twitter-account te resetten nadat zij controle hadden verkregen over het telefoonnummer. Hierdoor konden zij de misleidende informatie verspreiden over de goedkeuring van de Bitcoin ETF’s.
Onderzoek naar de ongeautoriseerde partij
Verder onderzoek onthulde dat de wetshandhavingsautoriteiten nu proberen te achterhalen hoe de ongeautoriseerde partij de provider heeft overtuigd om de SIM-kaart te wijzigen en hoe zij het specifieke telefoonnummer wisten te koppelen aan het SEC-account.
Opvallend was dat de SEC ook onthulde dat een medewerker zes maanden voor de aanval de multifactor-authenticatie, een belangrijke beveiligingsmaatregel, had verwijderd vanwege toegangsproblemen tot het account. Deze beveiligingsmaatregel werd pas hersteld na de aanval op 9 januari.
Geen bewijs dat toegang tot andere systemen gecomprimeerd waren
De SEC benadrukte dat er geen bewijs is gevonden dat de indringers toegang hadden tot andere systemen, data of sociale-media-accounts van de SEC.
SIM-swapping, de techniek gebruikt in deze aanval, houdt in dat aanvallers controle krijgen over een telefoonnummer door dit toe te wijzen aan een nieuw apparaat.
In een gerelateerde ontwikkeling keurde de SEC daadwerkelijk verschillende aanvragen voor spot Bitcoin ETF’s goed op 10 januari, slechts een dag na de valse mededeling, met de meeste van deze ETF’s die op 11 januari in de handel kwamen.
Het bericht SEC geeft de schuld aan een ‘SIM swap’-aanval voor het gehackte X-account verscheen eerst op Newsbit.