Trezor i BitBox ostrzegają użytkowników po ataku phishingowym na posiadaczy portfeli

BTC
2 godzin temuŹródło: crypto.news
Trezor i BitBox ostrzegają użytkowników po ataku phishingowym na posiadaczy portfeli

Producenci portfeli sprzętowych Trezor i BitBox ostrzegli użytkowników przed e-mailami phishingowymi udającymi pilne powiadomienia bezpieczeństwa po podejrzeniu naruszeń dotyczących usług e-mail stron trzecich.

Podsumowanie

  • Trezor ostrzegł użytkowników, aby nie klikali linków w fałszywym e-mailu twierdzącym o luce w entropii STM32, po tym jak jego dostawca usług e-mail został naruszony.
  • BitBox poinformował, że jego dostawca newslettera został prawdopodobnie naruszony, a kilka firm Bitcoin wydaje się być celem ataku przez tego samego dostawcę.
  • Ostrzeżenia przed phishingiem pojawiają się po niedawnych incydentach bezpieczeństwa portfeli sprzętowych, w tym naruszeniu ShipMonk, które ujawniło dane należące do ponad 80 000 klientów Trezor.
  • BitBox załatał dwie poważne luki w oprogramowaniu sprzętowym w sierpniu, ale nie zgłosił znanego wykorzystania ani skradzionych środków użytkowników.

Trezor powiedział w środę, że jego dostawca usług e-mail został naruszony i ostrzegł użytkowników, aby nie wchodzili w interakcję z fałszywą wiadomością zatytułowaną „Critical Security Alert: STM32 Entropy Vulnerability”. Firma powiedziała odbiorcom, aby nie klikali żadnych linków w e-mailu.

BitBox wydał podobne ostrzeżenie tego samego dnia, po tym jak użytkownicy otrzymali e-mail phishingowy podszywający się pod firmę. Jego wstępny przegląd wykazał, że jego dostawca newslettera został prawdopodobnie naruszony, a kilka firm Bitcoin wydaje się być celem ataku przez wspólnego dostawcę.

E-mail phishingowy Trezor twierdzi o luce w entropii

Fałszywy e-mail Trezor przedstawiał rzekomą lukę w entropii STM32 jako problem bezpieczeństwa wymagający podjęcia działań przez użytkowników.

Trezor odrzucił wiadomość i potwierdził, że była to próba phishingu. Firma powiedziała, że dotknięty zewnętrzny dostawca usług e-mail został naruszony, a jej ostrzeżenie koncentrowało się na zapobieganiu podążania przez odbiorców za linkami zawartymi w wiadomości.

Kampania phishingowa pojawia się po tym, jak w tym roku prawdziwa luka związana z entropią dotknęła innego producenta portfeli sprzętowych. Ujawniona w lipcu wada oprogramowania Coldcard dotyczyła słabego generowania liczb losowych, co mogło skutkować podatnymi ziarnami portfeli.

Problem Coldcard wynikał z błędu konfiguracji kompilacji, który spowodował, że dotknięte urządzenia używały programowego generatora liczb pseudolosowych zamiast zamierzonego sprzętowego generatora liczb losowych. Luka dotyczyła oprogramowania Coldcard Mk3 sięgającego marca 2021 roku.

Atakujący później wykorzystali tę słabość do zidentyfikowania portfeli utworzonych z podatnymi ziarnami. Atak z 31 lipca początkowo przeniósł 594 BTC o wartości około 38 milionów dolarów z około 500 adresów, a późniejsza analiza powiązała więcej adresów i Bitcoinów z tą samą luką.

Jak wcześniej informował crypto.news, incydent bezpieczeństwa Coldcard skłonił głównego dyrektora ds. bezpieczeństwa Kraken, Nicka Percoco, do wezwania do niezależnych audytów generowania ziaren portfeli sprzętowych. Coinkite wydało poprawki oprogramowania, ale portfele utworzone przy użyciu podatnych ziaren nadal wymagały od użytkowników wygenerowania nowych fraz ziaren i przeniesienia swoich Bitcoinów.

BitBox powiedział w lipcu, że jego urządzenia nie zostały dotknięte luką w generowaniu liczb losowych.

BitBox wskazuje na naruszenie dostawcy newslettera

BitBox poinformował, że jego wstępne dochodzenie wskazało, iż jego dostawca newslettera został prawdopodobnie naruszony, po tym jak do użytkowników trafiły e-maile phishingowe podszywające się pod firmę produkującą portfele sprzętowe.

Firma odkryła, że kilka innych firm związanych z Bitcoinem było celem ataków i wydawało się, że korzystają z tego samego dostawcy newslettera. BitBox ostrzegł subskrybentów o próbie phishingu, kontynuując jednocześnie dochodzenie w sprawie incydentu.

Kampania phishingowa nastąpiła po oddzielnym ujawnieniu przez BitBox kwestii bezpieczeństwa w sierpniu, kiedy to firma załatała dwie luki w oprogramowaniu układowym wpływające na jej portfele sprzętowe.

Jedna z podatności mogła pozwolić na zainstalowanie złośliwego oprogramowania układowego w określonych warunkach. Druga dotyczyła obsługi adresów Bitcoin i mogła wpłynąć na sposób weryfikacji adresów.

BitBox stwierdził, że nie było znanego wykorzystania którejkolwiek z podatności i nie zgłoszono kradzieży środków użytkowników. Wydano zaktualizowane oprogramowanie układowe, aby rozwiązać oba problemy.

Użytkownicy portfeli sprzętowych mieli do czynienia z atakami, które nie wymagają naruszenia samych urządzeń. Niektóre kampanie opierają się zamiast tego na podszywaniu się pod producentów portfeli i nakłanianiu użytkowników do ujawnienia informacji do odzyskiwania.

W lutym atakujący wysłali fizyczne listy podszywające się pod Trezor i Ledger i kierowali odbiorców do skanowania kodów QR w celu rzekomej weryfikacji uwierzytelniania lub sprawdzenia transakcji.

Kampania phishingowa dotycząca portfeli sprzętowych wykorzystywała oficjalnie wyglądające listy i terminy, aby stworzyć poczucie pilności. Kody QR kierowały użytkowników do złośliwych stron internetowych, które żądały 12-, 20- lub 24-wyrazowych fraz odzyskiwania pod pretekstem weryfikacji własności portfela.

Każdy, kto uzyska frazę odzyskiwania, może odtworzyć powiązany portfel i kontrolować jego środki. Trezor i Ledger stwierdziły, że legalni dostawcy portfeli sprzętowych nie proszą użytkowników o wprowadzanie, skanowanie, przesyłanie ani udostępnianie fraz odzyskiwania za pośrednictwem stron internetowych lub innych kanałów zewnętrznych.

Naruszenie danych klientów Trezor dotknęło ponad 80 000 użytkowników

Najnowsze ostrzeżenie Trezor przed phishingiem następuje po oddzielnych ujawnieniach dotyczących informacji o klientach przechowywanych przez jego dostawcę wysyłki ShipMonk.

13 sierpnia Trezor ujawnił, że nieautoryzowany dostęp do systemów ShipMonk ujawnił dane należące do 13 689 klientów.

Początkowe ujawnienie obejmowało 11 742 klientów, których imiona i nazwiska, adresy e-mail, numery telefonów i adresy wysyłki zostały ujawnione. Kolejnych 1 947 klientów miało naruszone imiona i nazwiska, miasta i adresy e-mail.

Trezor stwierdził, że jego własne systemy nie zostały naruszone, a jego portfele sprzętowe, klucze prywatne i frazy odzyskiwania pozostały bezpieczne. Firma ostrzegła, że ujawnione informacje o klientach mogą być wykorzystane do bardziej przekonujących prób phishingu i podszywania się.

Incydent z ShipMonk został wspomniany w poprzednich relacjach na temat luk w oprogramowaniu układowym BitBox, obok innego ujawnienia danych klientów dotyczącego producenta portfeli sprzętowych SafePal. Żaden z incydentów nie naruszył portfeli sprzętowych ani fraz odzyskiwania tych firm.

Trezor rozszerzył swoje ujawnienie dotyczące ShipMonk 4 września po tym, jak dowiedział się, że dotyczyło ono kolejnych około 67 000 klientów w USA.

Dodatkowe rekordy należały do klientów, którzy złożyli zamówienia między listopadem 2019 a sierpniem 2021 i obejmowały imiona i nazwiska, adresy e-mail, numery telefonów, adresy wysyłki i numery zamówień.

W połączeniu z klientami zidentyfikowanymi w sierpniu, rozszerzone ujawnienie zwiększyło liczbę osób dotkniętych naruszeniem ShipMonk do ponad 80 000.

Trezor stwierdził, że wcześniej otrzymał zapewnienia, iż starsze informacje o klientach zostały usunięte z systemów ShipMonk. Firma dowiedziała się 2 września, że rekordy pozostały przechowywane przez dostawcę wysyłki.

Phishing dotyczący portfeli sprzętowych przybrał kilka form

Trezor miał do czynienia z próbami phishingu za pośrednictwem innych kanałów komunikacji przed najnowszym incydentem z dostawcą poczty e-mail.

Trezor stwierdził wówczas, że jego wewnętrzna infrastruktura poczty e-mail nie została naruszona. Firma ostrzegła użytkowników, że nigdy nie poprosi ich o kopię zapasową portfela i stwierdziła, że informacje do odzyskiwania powinny pozostać prywatne i offline.

Próby phishingu wymierzone w Trezor i BitBox w tym tygodniu sprawiły, że obie firmy wskazały na usługi poczty e-mail stron trzecich. BitBox stwierdził, że kilka firm Bitcoin wydaje się być celem ataków poprzez wspólnego dostawcę newslettera, podczas gdy Trezor potwierdził, że jego dostawca poczty e-mail został naruszony.