Um ataque de reutilização de credenciais em uma conta de corretora
A conta de um cliente em uma corretora foi acessada com uma senha reutilizada, vazada em um incidente de dados sem relação com a corretora. A autenticação de dois fatores havia sido desativada silenciosamente semanas antes, e vários ativos foram sacados em uma única sessão.
A situação
A conta de um cliente em uma corretora foi acessada com uma senha reutilizada, vazada em um incidente de dados sem relação com a corretora. A autenticação de dois fatores havia sido desativada silenciosamente semanas antes, e vários ativos foram sacados em uma única sessão.
O desafio
Os registros internos de acesso da corretora não estavam diretamente disponíveis ao cliente, de modo que o panorama completo precisou ser reconstruído apenas a partir das transações de saque.
A investigação
Identificamos cada saque realizado na sessão comprometida, rastreamos cada endereço de destino e cruzamos os horários com a página pública de status da corretora para descartar uma violação do lado da própria plataforma.
Conclusões
Os fundos foram sacados para uma única carteira nova, parcialmente convertidos em uma stablecoin, e movimentados em direção a uma segunda corretora, de menor porte.
Resultado
As conclusões foram submetidas tanto à equipe de segurança da corretora de origem quanto à corretora de destino, com solicitação de retenção por conformidade. O caso permanece em aberto, aguardando a revisão interna de ambas.
Lições
A desativação silenciosa da autenticação de dois fatores é um dos sinais precoces mais claros de comprometimento. Vale a pena ativar alertas em nível de conta para alterações em configurações de segurança em toda conta em corretora.
Conta na corretora
Acesso obtido por meio de uma senha reutilizada e vazada.
Está enfrentando uma situação semelhante?
Cada caso é avaliado com base em seus próprios fatos. Conte nos o que aconteceu.
