Coinbase révèle une récente cyberattaque visant des employés


L’échange de crypto Coinbase a subi une attaque de cybersécurité ciblant ses employés le 5 février. L’attaque s’est produite par le biais d’escroqueries par SMS et impliquait des usurpations d’identité du personnel informatique, selon un récent rapport de l’équipe d’ingénierie de l’entreprise. Aucun fonds ou information des clients n’a été affecté, a indiqué la société.

Selon le rapport, un dimanche soir, plusieurs employés de Coinbase ont reçu des messages SMS leur demandant de se connecter d’urgence via le lien fourni pour accéder à un message important. Agissant de bonne foi, un employé a suivi les instructions de l’exploiteur :

« Alors que la majorité ignore ce message spontané – un employé, estimant qu’il s’agit d’un message important et légitime, clique sur le lien et entre son nom d’utilisateur et son mot de passe. Après « s’être connecté », l’employé est invité à ignorer le message et remercié de s’être conformé. »

Coinbase révèle une récente cyberattaque visant des employés

L’agresseur a ensuite tenté à plusieurs reprises d’accéder à distance aux systèmes internes de Coinbase avec le nom d’utilisateur et le mot de passe de l’employé, mais n’a pas pu passer par la mesure de sécurité Multi-Factor Authentication (MFA).

Selon le rapport, l’attaquant a prétendu être le service informatique de Coinbase et a demandé de l’aide à l’employé  :

« Croyant qu’il parlait à un membre légitime du personnel informatique de Coinbase, l’employé s’est connecté à son poste de travail et a commencé à suivre les instructions de l’attaquant. Cela a commencé un va-et-vient entre l’attaquant et un employé de plus en plus suspect. de plus en plus suspect. »

« Réalisant que quelque chose n’allait vraiment pas, l’employé a mis fin à toutes les communications avec l’agresseur », indique le rapport. Selon Coinbase, son environnement de contrôle en couches protégeait les fonds et les informations des clients, même si certaines des informations de son personnel avaient été compromises.

La société pense que l’attaque est associée à une campagne d’attaque sophistiquée qui a ciblé de nombreuses entreprises depuis l’année dernière, en particulier aux États-Unis. La société de cybersécurité Group-IB a signalé en août 2022 des attaques de phishing similaires contre des employés de Twilio et Cloudflare dans le cadre d’une campagne massive se terminant par la compromission de 9 931 comptes de plus de 130 organisations.

L’équipe de Coinbase a également noté que ses clients et employés sont des cibles fréquentes de fraudeurs, et la solution réside dans l’offre de formations appropriées :

« La recherche montre encore et encore que tout le monde peut éventuellement être trompé, peu importe à quel point il est alerte, qualifié et préparé. »