Una falla de autorización en el sistema de inicio de sesión de Brevo permitió a un atacante acceder a 138 cuentas de clientes, lo que provocó el envío de correos de phishing a través de cuentas utilizadas por Trezor, BitBox y CoinTracking.
Resumen
- Una falla de inicio de sesión de Brevo dio a un atacante acceso a 138 cuentas de clientes, incluidas las utilizadas por Trezor, BitBox y CoinTracking.
- Se enviaron correos de phishing a través de seis cuentas, mientras que se exportaron listas de contactos de 43 cuentas.
- Un correo fraudulento de Trezor llegó a aproximadamente 347,000 suscriptores y envió a alrededor de 2,500 personas a un enlace malicioso.
- Trezor está tratando las 347,000 direcciones del boletín como potencialmente conocidas por el atacante y reutilizables para phishing.
Brevo dijo en un análisis posterior del jueves que el atacante explotó una debilidad relacionada con su sistema de inicio de sesión único, obteniendo acceso a organizaciones conectadas a usuarios legítimos que habían sido invitados a una cuenta de Brevo controlada por el atacante.
La falla de Brevo dio al atacante acceso a organizaciones de clientes
Brevo rastreó el incidente hasta la forma en que su plataforma manejaba los permisos cuando los usuarios pertenecían a más de una organización.
El atacante primero creó una cuenta de Brevo y habilitó el inicio de sesión único antes de invitar a usuarios legítimos de Brevo a la organización recién creada. El acceso debería haber permanecido limitado a la organización controlada por el atacante.
En cambio, Brevo dijo que falló un límite de autorización, lo que permitió al atacante llegar a todas las organizaciones a las que los propios usuarios invitados tenían permiso de acceder.
Las cuentas comprometidas incluían las utilizadas por los fabricantes de carteras de hardware Trezor y BitBox y el servicio de seguimiento de carteras de criptomonedas y declaración de impuestos CoinTracking. El acceso a la infraestructura de correo electrónico legítima permitió distribuir mensajes fraudulentos de una manera que los hacía parecer comunicaciones normales de la empresa.
La divulgación proporciona la explicación técnica detrás de los correos de phishing dirigidos a Trezor y clientes de BitBox esta semana. Crypto.news informó anteriormente que ambas compañías de carteras de hardware advirtieron a los usuarios el miércoles después de identificar mensajes de seguridad fraudulentos distribuidos a través de un proveedor de boletines externo.
Debido a que los mensajes se enviaron a través de una infraestructura de correo legítima, pudieron pasar las verificaciones normales de autenticación de correo electrónico y llegar a los suscriptores desde direcciones asociadas con las empresas afectadas.
El correo de phishing de Trezor utilizó el asunto "Alerta crítica de seguridad: vulnerabilidad de entropía STM32" y presentó un supuesto problema de seguridad de hardware que requería que los usuarios tomaran medidas.
El mensaje dirigía a los destinatarios a una aplicación maliciosa que solicitaba sus copias de seguridad de la cartera. Cualquiera que obtenga una frase de recuperación de cartera puede recrear la cartera correspondiente y obtener control sobre sus fondos.
El correo de phishing de Trezor llegó a 347,000 suscriptores
Trezor dijo que su cuenta de Brevo contenía aproximadamente 347,000 direcciones de correo electrónico de boletines con suscripción voluntaria, sin otra información de clientes almacenada en la plataforma.
Trezor puso el dominio malicioso fuera de línea a nivel de DNS en 20 minutos. Alrededor de 2,500 personas habían accedido al enlace antes de la eliminación, según la compañía.
"Hasta que sepamos más de Brevo, estamos tratando las aproximadamente 347,000 direcciones del boletín como conocidas por el atacante y posiblemente reutilizables para phishing", dijo el portavoz.
Trezor dijo que el incidente de Brevo no comprometió sus carteras de hardware, copias de seguridad de carteras u otros sistemas internos. Los clientes que no ingresaron su copia de seguridad de la cartera en la aplicación maliciosa permanecieron seguros, según la compañía.
La campaña sigue a varios otros intentos de phishing relacionados con el fabricante de carteras de hardware. En agosto, un usuario de Trezor dijo que perdió los ahorros de toda su vida después de que un resultado de búsqueda patrocinado de Google lo dirigiera a un sitio web falso alojado a través de Google Sites.
Trezor dijo en ese momento que estaba viendo más sitios web de phishing que suplantaban a la compañía a través de resultados de búsqueda patrocinados y advirtió a los clientes que nunca ingresaran copias de seguridad de carteras en sitios web.
A principios de 2026, los estafadores llevaron los intentos de suplantación al mundo físico enviando cartas falsas de Trezor y Ledger a propietarios de carteras de hardware. Las cartas contenían códigos QR que dirigían a sitios web de phishing que solicitaban frases de recuperación de 12, 20 o 24 palabras bajo el pretexto de completar la autenticación o verificaciones de transacciones.
Cuentas de BitBox y CoinTracking utilizadas en una ola de phishing
BitBox identificó una campaña similar el miércoles y advirtió a los usuarios que no siguieran las instrucciones contenidas en correos electrónicos fraudulentos enviados bajo su nombre.
El ataque se produjo semanas después de que BitBox parcheara dos vulnerabilidades de la cartera relacionadas con la instalación de firmware y el manejo de direcciones de Bitcoin. BitBox dijo que no había conocimiento de explotación de ninguna de las dos fallas y no reportó fondos de usuarios robados.
Los clientes de CoinTracking recibieron un señuelo de phishing diferente diseñado en torno a las funciones de seguimiento de cartera y declaración de impuestos del servicio.
El correo electrónico fraudulento llevaba la línea de asunto "Aviso de violación de datos: Actualice las claves API lo antes posible", según CoinTracking. La empresa advirtió a los clientes que no siguieran los enlaces contenidos en el mensaje mientras investigaba el compromiso de su cuenta de Brevo.
Trezor ya está tratando su lista completa de boletines como potencialmente conocida por el atacante, aunque la empresa dijo que no había recibido confirmación de que las 347,000 direcciones fueran exportadas.
El fabricante de carteras de hardware ha enfrentado una exposición separada de datos de clientes este año relacionada con el proveedor de logística ShipMonk. Trezor reveló inicialmente en agosto que la información perteneciente a 13,689 clientes había sido expuesta a través del proveedor de envíos.
El alcance aumentó posteriormente después de que Trezor supiera que los registros pertenecientes a aproximadamente 67,000 clientes adicionales de EE. UU. habían permanecido en los sistemas de ShipMonk. Los registros más antiguos cubrían compras realizadas entre noviembre de 2019 y agosto de 2021 e incluían nombres, direcciones de correo electrónico, números de teléfono, direcciones de envío y números de pedido.
Trezor dijo que sus propios sistemas no fueron comprometidos en el incidente de ShipMonk y que no se expusieron claves privadas ni frases de recuperación. La empresa había recibido previamente garantías de que los registros de clientes más antiguos habían sido eliminados antes de enterarse el 2 de septiembre de que permanecían almacenados por el proveedor.






