Trezor y BitBox alertan a sus usuarios tras una campaña de correos de phishing dirigida a titulares de carteras

BTC
hace 2 horasFuente: crypto.news
Trezor y BitBox alertan a sus usuarios tras una campaña de correos de phishing dirigida a titulares de carteras

Los fabricantes de carteras de hardware Trezor y BitBox han advertido a los usuarios sobre correos electrónicos de phishing disfrazados de avisos de seguridad urgentes tras sospechas de compromisos que involucran servicios de correo electrónico de terceros.

Resumen

  • Trezor advirtió a los usuarios que no hicieran clic en enlaces de un correo electrónico fraudulento que afirmaba una vulnerabilidad de entropía STM32 después de que su proveedor de correo electrónico fuera vulnerado.
  • BitBox dijo que su proveedor de boletines probablemente fue comprometido, y varias empresas de Bitcoin parecen haber sido atacadas a través del mismo proveedor.
  • Las advertencias de phishing siguen a recientes incidentes de seguridad de carteras de hardware, incluida una brecha de ShipMonk que expuso datos pertenecientes a más de 80,000 clientes de Trezor.
  • BitBox parcheó dos vulnerabilidades graves de firmware en agosto, pero no reportó explotación conocida ni fondos de usuarios robados.

Trezor dijo el miércoles que su proveedor de correo electrónico había sido vulnerado y advirtió a los usuarios que no interactuaran con un mensaje fraudulento titulado "Alerta de seguridad crítica: Vulnerabilidad de entropía STM32". La compañía dijo a los destinatarios que no hicieran clic en ningún enlace del correo electrónico.

BitBox emitió una advertencia similar el mismo día después de que los usuarios recibieran un correo electrónico de phishing que suplantaba a la compañía. Su revisión preliminar encontró que su proveedor de boletines probablemente fue comprometido, y varias empresas de Bitcoin parecen haber sido atacadas a través de un proveedor que compartían.

El correo electrónico de phishing de Trezor afirma una vulnerabilidad de entropía

El correo electrónico fraudulento de Trezor presentaba la supuesta vulnerabilidad de entropía STM32 como un problema de seguridad que requería que los usuarios tomaran medidas.

Trezor rechazó el mensaje y confirmó que era un intento de phishing. La compañía dijo que el proveedor de correo electrónico de terceros afectado había sido vulnerado, mientras que su advertencia se centró en evitar que los destinatarios siguieran los enlaces contenidos en el mensaje.

La campaña de phishing se produce después de que una vulnerabilidad real relacionada con la entropía afectara a otro fabricante de carteras de hardware a principios de este año. Un fallo de firmware de Coldcard revelado en julio involucró una generación débil de números aleatorios que podría resultar en semillas de cartera vulnerables.

El problema de Coldcard se originó por un error de configuración de compilación que hizo que los dispositivos afectados usaran un generador de números pseudoaleatorios de software en lugar del generador de números aleatorios de hardware previsto. La vulnerabilidad afectó al firmware de Coldcard Mk3 que data de marzo de 2021.

Los atacantes posteriormente explotaron la debilidad para identificar carteras creadas con semillas vulnerables. Un ataque el 31 de julio movió inicialmente 594 BTC por un valor aproximado de $38 millones desde alrededor de 500 direcciones, y análisis posteriores conectaron más direcciones y Bitcoin con la misma vulnerabilidad.

Como crypto.news informó anteriormente, el incidente de seguridad de Coldcard llevó al Director de Seguridad de Kraken, Nick Percoco, a pedir auditorías independientes de la generación de semillas de carteras de hardware. Coinkite lanzó correcciones de firmware, pero las carteras creadas con semillas vulnerables aún requerían que los usuarios generaran nuevas frases semilla y movieran su Bitcoin.

BitBox dijo en julio que sus dispositivos no se vieron afectados por la vulnerabilidad de generación de números aleatorios.

BitBox apunta a un compromiso del proveedor de boletines

BitBox dijo que su investigación preliminar indicó que su proveedor de boletines probablemente fue comprometido después de que correos de phishing que suplantaban a la compañía de carteras de hardware llegaran a los usuarios.

La compañía descubrió que varios otros negocios de Bitcoin habían sido atacados y parecían usar el mismo proveedor de boletines. BitBox advirtió a los suscriptores sobre el intento de phishing mientras continuaba investigando el incidente.

La campaña de phishing siguió a una divulgación de seguridad separada de BitBox en agosto, cuando la compañía parcheó dos fallos de firmware que afectaban a sus carteras de hardware.

Una de las vulnerabilidades podría haber permitido la instalación de firmware malicioso bajo ciertas condiciones. La segunda involucraba el manejo de direcciones de Bitcoin y podría haber afectado cómo se verificaban las direcciones.

BitBox dijo que no había explotación conocida de ninguna de las vulnerabilidades y que no se reportaron fondos de usuarios robados. Se lanzó firmware actualizado para abordar ambos problemas.

Los usuarios de carteras de hardware se han enfrentado a ataques que no requieren comprometer los dispositivos en sí. Algunas campañas en su lugar se basan en suplantar a los fabricantes de carteras y persuadir a los usuarios de revelar información de recuperación.

En febrero, los atacantes enviaron cartas físicas suplantando a Trezor y Ledger y dirigieron a los destinatarios a escanear códigos QR para supuestas verificaciones de autenticación o transacciones.

La campaña de phishing de carteras de hardware utilizó cartas de aspecto oficial y plazos para crear urgencia. Los códigos QR dirigían a los usuarios a sitios web maliciosos que solicitaban frases de recuperación de 12, 20 o 24 palabras bajo el pretexto de verificar la propiedad de la cartera.

Cualquiera que obtenga una frase de recuperación puede recrear la cartera asociada y controlar sus fondos. Trezor y Ledger dijeron que los proveedores legítimos de carteras de hardware no piden a los usuarios que ingresen, escaneen, suban o compartan frases de recuperación a través de sitios web u otros canales externos.

La brecha de datos de clientes de Trezor afectó a más de 80,000 usuarios

La última advertencia de phishing de Trezor sigue a divulgaciones separadas relacionadas con información de clientes en poder de su proveedor de envíos ShipMonk.

El 13 de agosto, Trezor reveló que el acceso no autorizado a los sistemas de ShipMonk había expuesto datos pertenecientes a 13,689 clientes.

La divulgación inicial cubrió a 11,742 clientes cuyos nombres, direcciones de correo electrónico, números de teléfono y direcciones de envío fueron expuestos. Otros 1,947 clientes tuvieron sus nombres, ciudades y direcciones de correo electrónico comprometidos.

Trezor dijo que sus propios sistemas no fueron vulnerados y que sus carteras de hardware, claves privadas y frases de recuperación permanecieron seguras. La compañía advirtió que la información de clientes expuesta podría usarse para intentos de phishing y suplantación más convincentes.

El incidente de ShipMonk se mencionó en coberturas anteriores de las vulnerabilidades de firmware de BitBox, junto con otra exposición de datos de clientes que involucraba al fabricante de carteras de hardware SafePal. Ninguno de los incidentes comprometió las carteras de hardware o frases de recuperación de las compañías.

Trezor amplió su divulgación de ShipMonk el 4 de septiembre después de enterarse de que otros aproximadamente 67,000 clientes en EE. UU. se vieron afectados.

Los registros adicionales pertenecían a clientes que realizaron pedidos entre noviembre de 2019 y agosto de 2021 e incluían nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y números de pedido.

Combinado con los clientes identificados en agosto, la divulgación ampliada elevó el número afectado por la brecha de ShipMonk a más de 80,000.

Trezor dijo que anteriormente había recibido garantías de que la información de clientes más antigua había sido eliminada de los sistemas de ShipMonk. La compañía se enteró el 2 de septiembre de que los registros habían permanecido almacenados por el proveedor de envíos.

El phishing de carteras de hardware ha tomado varias formas

Trezor ha lidiado con intentos de phishing a través de otros canales de comunicación antes del último incidente del proveedor de correo electrónico.

Trezor dijo en ese momento que su infraestructura interna de correo electrónico no había sido vulnerada. La compañía advirtió a los usuarios que nunca solicitaría su respaldo de cartera y dijo que la información de recuperación debe permanecer privada y fuera de línea.

Los intentos de phishing dirigidos a Trezor y BitBox esta semana llevaron a ambas compañías a señalar a servicios de correo electrónico de terceros. BitBox dijo que varias compañías de Bitcoin parecían haber sido atacadas a través de un proveedor de boletines compartido, mientras que Trezor confirmó que su proveedor de correo electrónico había sido vulnerado.