Les utilisateurs de Trezor ciblés par une attaque de phishing terrifiante après une violation chez un tiers

violation chez un tiersPortefeuille matérielsécurité des e-mailsSPF DKIM DMARChameçonnageTrezor
il y a 3 heuresSource: u.today
Les utilisateurs de Trezor ciblés par une attaque de phishing terrifiante après une violation chez un tiers

Les utilisateurs de Trezor ont été ciblés par une campagne de phishing inhabituellement convaincante après que des attaquants ont compromis un fournisseur de messagerie tiers utilisé par le fabricant de portefeuilles matériels. 

L'entreprise a confirmé tard mercredi qu'un e-mail frauduleux intitulé « Alerte de sécurité critique : Vulnérabilité d'entropie STM32 » avait été distribué aux utilisateurs.

« Notre fournisseur de messagerie tiers a été piraté », a déclaré Trezor. « Veuillez noter que l'e-mail nommé “Alerte de sécurité critique : Vulnérabilité d'entropie STM32” ne vient pas de nous, et c'est une tentative de phishing. Ne cliquez sur aucun lien. »

Trezor a ajouté qu'il avait supprimé le domaine concerné et enquêtait sur la manière dont les attaquants ont réussi à accéder à l'infrastructure liée au domaine légitime.

L'entreprise n'a pas divulgué publiquement combien de clients ont reçu le message de phishing. 

Pas un e-mail de phishing typique 

Cet incident est particulièrement terrifiant car il n'implique pas d'adresses mal orthographiées ou manifestement frauduleuses.

En fait, les messages malveillants ont été envoyés via une infrastructure autorisée à envoyer des e-mails au nom de Trezor. Cela rend beaucoup plus difficile pour les utilisateurs et les filtres anti-spam automatisés de les identifier. 

Une capture d'écran circulant après l'attaque montre l'e-mail identifiant son expéditeur comme « Trezor Security » avec l'adresse help@trezor.io.

carte

Plus important encore, Gmail affichait « mailed-by: mailing.trezor.io » et « signed-by: trezor.io ».

Les messages frauduleux ont passé les vérifications SPF, DKIM et DMARC. Cela aide à expliquer pourquoi les destinataires pouvaient voir « signed-by: trezor.io » dans Gmail et pourquoi les messages étaient moins susceptibles d'être relégués dans les spams.

Fausse alerte de vulnérabilité 

Les attaquants ont tenté de créer un sentiment d'urgence en affirmant que les appareils Trezor avaient une vulnérabilité critique d'entropie (caractère aléatoire compromis). Ils essayaient de capitaliser sur la panique découlant du cauchemar qui a dévasté les propriétaires de portefeuilles Coldcard plus tôt cette année. 

Les malheureux destinataires des e-mails ont ensuite été poussés à suivre ce qui ressemblait à un processus de vérification de sécurité. 

Un utilisateur du forum Trezor a déclaré qu'un fichier HTML « hors ligne » était capable de transmettre les informations saisies à Telegram.

D'autres entreprises auraient été affectées 

D'autres e-mails suspects ont ciblé les clients de BitBox et du service de portefeuille de cryptomonnaies CoinTracking.

Certains enquêteurs de la communauté ont pointé le fournisseur de marketing par e-mail Brevo comme l'infrastructure commune derrière les incidents.

Trezor lui-même n'a pas identifié le fournisseur de messagerie qui a été compromis. 

Un incident similaire

Comme rapporté par U.Today, l'entreprise a divulgué un incident distinct en août. L'incident, qui impliquait le fournisseur d'expédition ShipMonk, a exposé des informations clients et pourrait augmenter le risque de phishing ciblé.

Il n'existe actuellement aucune preuve confirmée que l'exposition de ShipMonk et la compromission du fournisseur de messagerie de mercredi aient été causées par les mêmes attaquants.