Los usuarios de Trezor han sido objetivo de una campaña de phishing inusualmente convincente después de que los atacantes comprometieran a un proveedor de correo electrónico externo utilizado por el fabricante de carteras de hardware.
La compañía confirmó el miércoles por la noche que se había distribuido a los usuarios un correo electrónico fraudulento titulado "Alerta crítica de seguridad: Vulnerabilidad de entropía STM32".
"Nuestro proveedor de correo electrónico externo ha sido vulnerado", dijo Trezor. "Tenga en cuenta que el correo electrónico llamado 'Alerta crítica de seguridad: Vulnerabilidad de entropía STM32' no proviene de nosotros, y es un intento de phishing. No haga clic en ningún enlace".
Trezor añadió que había eliminado el dominio afectado y estaba investigando cómo los atacantes lograron obtener acceso a la infraestructura que está vinculada al dominio legítimo.
La compañía no ha divulgado públicamente cuántos clientes recibieron el mensaje de phishing.
No es un correo de phishing típico
Este incidente es particularmente aterrador porque no involucra direcciones mal escritas u obviamente fraudulentas.
De hecho, los mensajes maliciosos se entregaron a través de una infraestructura autorizada para enviar correos electrónicos en nombre de Trezor. Esto hace que sea mucho más difícil tanto para los usuarios como para los filtros automáticos de spam identificarlos.
Una captura de pantalla que circuló tras el ataque muestra que el correo electrónico identifica a su remitente como "Trezor Security" con la dirección help@trezor.io.
Más importante aún, Gmail mostraba "mailed-by: mailing.trezor.io" y "signed-by: trezor.io".
Los mensajes fraudulentos pasaron las comprobaciones SPF, DKIM y DMARC. Esto ayuda a explicar por qué los destinatarios podían ver "signed-by: trezor.io" en Gmail y por qué era menos probable que los mensajes fueran relegados a spam.
Advertencia falsa de vulnerabilidad
Los atacantes intentaron crear urgencia afirmando que los dispositivos Trezor tenían una vulnerabilidad crítica de entropía (aleatoriedad comprometida). Estaban tratando de aprovechar el pánico derivado de la pesadilla que devastó a los propietarios de carteras Coldcard a principios de este año.
Los desafortunados destinatarios de los correos electrónicos fueron entonces empujados a pasar por lo que parecía un proceso de verificación de seguridad.
Un usuario del foro de Trezor dijo que un archivo HTML "sin conexión" era capaz de transmitir la información introducida a Telegram.
Otras empresas presuntamente afectadas
Ha habido otros correos electrónicos sospechosos dirigidos a clientes de BitBox y del servicio de cartera de criptomonedas CoinTracking.
Algunos investigadores de la comunidad han señalado al proveedor de marketing por correo electrónico Brevo como la infraestructura común detrás de los incidentes.
Trezor no ha identificado al proveedor de correo electrónico que ha sido comprometido.
Un incidente similar
Como informó U.Today, la compañía reveló un incidente separado en agosto. El incidente, que involucró al proveedor de envíos ShipMonk, expuso información de clientes y podría aumentar el riesgo de phishing dirigido.
Actualmente no hay evidencia confirmada de que la exposición de ShipMonk y el compromiso del proveedor de correo electrónico del miércoles hayan sido causados por los mismos atacantes.






