SEC втянута в спорный взлом SIM-свопа, компрометирующий информацию о ETF биткоина
Комиссия по ценным бумагам и биржам США (SEC) подтвердила факт существенного нарушения безопасности, связанного со взломом «подмены SIM». Этот инцидент, произошедший в начале 2024 года, привел к несанкционированному доступу к одному из мобильных телефонов SEC и последующему контролю над ее аккаунтом X (ранее известным как Twitter), что привело к появлению недостоверной информации об одобрении спотовых биржевых фондов биткоина (ETF).
Взлом произошел, когда хакеру удалось осуществить атаку подмены SIM-карты — метод, при котором контроль над телефонным номером передается неавторизованному пользователю. Это позволило хакеру получить доступ к X-аккаунту Комиссии по ценным бумагам и биржам США (SEC) и 9 января опубликовать ложный твит об одобрении спотовых биткоин-фондов ETF — за день до того, как SEC должна была это сделать. Эта дезинформация вызвала кратковременные колебания рынка, прежде чем была идентифицирована как взлом.
Признание SEC свидетельствует об упущениях в ее методах обеспечения безопасности, в частности об отключении многофакторной аутентификации на ее учетной записи X с июля 2023 года. Эта функция безопасности, которая обычно рекомендуется в качестве защиты от несанкционированного доступа, была отключена из-за проблем с доступом к аккаунту. С тех пор SEC восстановила эту защитную меру.
Этот инцидент не только вызывает обеспокоенность по поводу протоколов безопасности в одном из самых значительных регулирующих органов США, но и подчеркивает уязвимость цифровых коммуникационных платформ перед сложными кибератаками. В заявлении SEC уточняется, что взлом произошел через оператора связи, а не через системы SEC, и не было обнаружено никаких доказательств того, что неавторизованная сторона получила доступ к другим системам, данным или устройствам SEC.
Правоохранительные органы, включая ФБР и Министерство внутренней безопасности, в настоящее время расследуют этот инцидент. Цель расследования — выяснить, как неавторизованная сторона убедила оператора сменить SIM-карту для учетной записи и как она узнала, какой номер телефона был связан с учетной записью X в SEC.
Взлом SEC является ярким напоминанием о рисках, связанных с цифровыми коммуникациями, и о важности надежных мер безопасности. Он также подчеркивает постоянные проблемы, с которыми сталкиваются регулирующие органы при защите конфиденциальной информации во все более цифровом мире. По мере продолжения расследования этот инцидент, вероятно, будет иметь далеко идущие последствия для операционной безопасности SEC и, возможно, для более широкого ландшафта цифровой безопасности в регуляторных средах.
