- اریک کانسل جونیور به ۱۴ ماه حبس به خاطر هک حساب X SEC محکوم شد.
- او از یک حمله SIM swap برای دسترسی به شماره موبایل SEC استفاده کرد.
یک مرد اهل آلاباما به نام اریک کانسل جونیور به ۱۴ ماه حبس به خاطر نقش خود در هک حساب رسمی X SEC در ژانویه ۲۰۲۴ محکوم شد. این هک منجر به انتشار یک پست جعلی شد که ادعا میکرد SEC تأییدیهای برای ETFهای بیتکوین صادر کرده است و این موضوع باعث نوسانات سریع در بازار شد.
کانسل، ۲۶ ساله از آتن، آلاباما، با دیگران تبانی کرده بود تا به یک شماره تلفن مرتبط با حساب @SECGov SEC حمله SIM swap انجام دهد. او در تاریخ ۹ ژانویه با استفاده از یک شناسنامه جعلی در فروشگاه AT&T یک سیمکارت مربوط به این حساب را دریافت کرد. سپس آن را روی یک آیفون جدید فعال کرد و کدهای بازنشانی رمز عبور مربوط به پروفایل X SEC را دریافت کرد.
درون هک SEC X
کانسل کدها را ضبط و با همدستانش به اشتراک گذاشت. یکی از آنها از این اطلاعات استفاده کرد تا به حساب دسترسی پیدا کرده و پست جعلی تأیید ETF بیتکوین را منتشر کند. قیمت بیتکوین در عرض چند دقیقه بیش از ۱۰۰۰ دلار افزایش یافت، اما بعد از آن با رد این ادعا توسط SEC بیش از ۲۰۰۰ دلار سقوط کرد.
هرچند کانسل پست جعلی را ننوشته بود، اما دادستانها گفتند که او نقش اساسی در اجرای این طرح داشت. او در فوریه ۲۰۲۴ به اتهام تبانی برای ارتکاب دزدی هویت تشدید شده گناهکار شناخته شد. مقامات او را در اکتبر ۲۰۲۴ دستگیر کردند.
محققان دریافتند که او همچنین تلاش کرده بود تا حملات SIM swap و تقلبهای هویتی دیگری انجام دهد. در ژوئن، مأموران در حین جستجوی آپارتمان او یک شناسنامه جعلی، چاپگر ID قابل حمل، و یک لپتاپ با الگوهای مدارک جعلی را پیدا کردند. تاریخچه اینترنت او شامل جستوجوهایی مانند “هک SECGOV” و “علائم اینکه FBI دنبالت است” بود.
کانسل همچنین در یک ویدئو که در فوریه توسط یک گروه هکر منتشر شد، ظاهر شد. در آن، او به نقش خود اعتراف کرد، ناکامیهای امنیت سایبری SEC را به گردن گرفت و مسئولیت خود را کماهمیت اعلام کرد. دادستانها این ویدئو را در یادداشت صدور حکم خود گنجاندند. با این حال، وکیل او برای تخفیف حکم درخواست کرد و به عدم سابقه کیفری و مشکلات سلامت روان ناشی از مصرف ماریجوانا اشاره کرد.
قاضی امی برمن جکسون حکم ۱۴ ماه حبس را صادر کرد که ۱۰ ماه کمتر از خواسته دادستانها بود. علاوه بر این، کانسل باید ۵۰۰۰۰ دلار، مبلغی که از حملات SIM swap به دست آورده بود، از دست بدهد و سه سال تحت نظارت آزاد باشد.
در حین این نفوذ، ضعفهای امنیت سایبری ضعیف SEC نیز مشخص شد. گزارشی قبلی سیستمهای آن را “غیر مؤثر” و نیازمند بهبود توصیف کرده بود. جالب اینجاست که SEC فقط یک روز پس از انتشار پست جعلی، برای ETFهای بیتکوین مجوز رسمی صادر کرد.