Ủy ban Chứng khoán và Giao dịch Hoa Kỳ cho biết hôm thứ Hai rằng, một cuộc tấn công hoán đổi SIM là nguyên nhân dẫn đến việc tài khoản chính thức của họ trên X (trước đây là Twitter) bị xâm phạm vào đầu tháng này.
Vào ngày 9 tháng 1, một bên trái phép đã giành được quyền truy cập vào tài khoản @SECGov và hiển thị một bài đăng giả mạo tuyên bố cơ quan này đã phê duyệt bitcoin giao ngay đầu tiên ở quỹ giao dịch trao đổi. Thị trường tiền điện tử đã chuyển động sau bài đăng trái phép, với giá bitcoin ban đầu lên tới gần 48.000 USD. Sau đó, sau khi SEC làm rõ rằng họ vẫn chưa phê duyệt quỹ ETF bitcoin, giá đã giảm xuống dưới 46.000 USD.
Người phát ngôn của SEC cho biết: “Hai ngày sau khi vụ việc xảy ra, với sự tham vấn của nhà cung cấp dịch vụ viễn thông của SEC, SEC đã xác định rằng bên trái phép đã giành được quyền kiểm soát số điện thoại di động của SEC được liên kết với tài khoản trong một cuộc tấn công 'hoán đổi SIM' rõ ràng”.
Trao đổi SIM là khi một số điện thoại được chuyển sang thiết bị khác mà không có sự cho phép của chủ sở hữu, cho phép kẻ xấu nhận tin nhắn SMS và cuộc gọi thoại dành cho nạn nhân.
Với quyền truy cập vào số điện thoại, cá nhân không xác định được danh tính sẽ đặt lại mật khẩu tài khoản. Vì SEC không kích hoạt xác thực hai yếu tố nên việc hoán đổi SIM và thay đổi mật khẩu sau đó là hai bước duy nhất cần thiết để có toàn quyền truy cập vào tài khoản của cơ quan.
SEC cho biết trong tuyên bố: “Mặc dù xác thực đa yếu tố (MFA) trước đây đã được kích hoạt trên tài khoản @SECGov X nhưng nó đã bị X Support vô hiệu hóa theo yêu cầu của nhân viên vào tháng 7 năm 2023 do các vấn đề khi truy cập vào tài khoản”.
Tuyên bố tiếp tục: “Sau khi quyền truy cập được thiết lập lại, MFA vẫn bị vô hiệu hóa cho đến khi nhân viên kích hoạt lại nó sau khi tài khoản bị xâm phạm vào ngày 9 tháng 1”. “MFA hiện được kích hoạt cho tất cả các tài khoản truyền thông xã hội của SEC cung cấp nó.”
Cơ quan có khả năng bật lại xác thực hai yếu tố cho tài khoản X của họ và không phụ thuộc vào X để làm điều đó.
Chủ sở hữu X và CTO Elon Musk đã chế nhạo SEC, một cơ quan mà ông đã xung đột trong nhiều năm, sau khi tài khoản của cơ quan này trên X bị xâm phạm. Musk cũng đã tweet lại một bài đăng từ Twitter Safety sau vụ việc, trong đó cho biết sự xâm phạm "không phải do bất kỳ vi phạm nào đối với hệ thống của X".
X đã không trả lời ngay lập tức các câu hỏi của báo giới về việc liệu nền tảng này có tiếp tục hợp tác với các nhà điều tra hay không hoặc liệu công ty có kế hoạch thay đổi thiết kế hay bất kỳ tính năng nào liên quan đến tài khoản của cơ quan chính phủ để đối phó với vụ vi phạm tài khoản của SEC hay không.
SEC cho biết không có bằng chứng nào cho thấy bên trái phép có quyền truy cập vào hệ thống, dữ liệu, thiết bị hoặc tài khoản mạng xã hội khác của SEC. Thay vào đó, cơ quan này cho biết “việc truy cập vào số điện thoại diễn ra thông qua nhà cung cấp dịch vụ viễn thông” và cơ quan thực thi pháp luật vẫn đang điều tra cả cách cá nhân này “yêu cầu nhà cung cấp dịch vụ thay đổi SIM cho tài khoản và làm thế nào bên đó biết số điện thoại nào được liên kết”. bằng tài khoản.”
SEC cho biết họ đang tiếp tục hợp tác với nhiều cơ quan thực thi pháp luật và giám sát liên bang, bao gồm Văn phòng Tổng Thanh tra của SEC, Cục Điều tra Liên bang, Cơ quan An ninh Cơ sở hạ tầng và An ninh mạng của Bộ An ninh Nội địa, Ủy ban Giao dịch Hàng hóa Tương lai Hàng hóa, Bộ An ninh Nội địa, Bộ Tư pháp và Phòng Thực thi của chính SEC.