Użytkownicy Trezora celem przerażającego ataku phishingowego po naruszeniu bezpieczeństwa u zewnętrznego dostawcy

naruszenie u zewnętrznego dostawcyPortfel sprzętowybezpieczeństwo poczty e-mailSPF DKIM DMARCphishingTrezor
3 godzin temuŹródło: u.today
Użytkownicy Trezora celem przerażającego ataku phishingowego po naruszeniu bezpieczeństwa u zewnętrznego dostawcy

Użytkownicy Trezora stali się celem wyjątkowo przekonującej kampanii phishingowej po tym, jak atakujący przejęli zewnętrznego dostawcę poczty e-mail używanego przez producenta portfeli sprzętowych.

Firma potwierdziła późnym wieczorem w środę, że do użytkowników rozesłano fałszywy e-mail zatytułowany „Critical Security Alert: STM32 Entropy Vulnerability”.

„Nasz zewnętrzny dostawca poczty e-mail został naruszony” – powiedział Trezor. „Prosimy pamiętać, że e-mail o nazwie 'Critical Security Alert: STM32 Entropy Vulnerability' nie pochodzi od nas i jest próbą phishingu. Nie klikaj żadnych linków.”

Trezor dodał, że usunął dotkniętą domenę i bada, w jaki sposób atakującym udało się uzyskać dostęp do infrastruktury powiązanej z legalną domeną.

Firma nie ujawniła publicznie, ilu klientów otrzymało wiadomość phishingową.

Nietypowy e-mail phishingowy

Ten incydent jest szczególnie przerażający, ponieważ nie obejmuje błędnie zapisanych lub oczywiście fałszywych adresów.

W rzeczywistości złośliwe wiadomości zostały dostarczone za pośrednictwem infrastruktury upoważnionej do wysyłania wiadomości e-mail w imieniu Trezora. To znacznie utrudnia zarówno użytkownikom, jak i automatycznym filtrom antyspamowym ich zidentyfikowanie.

Zrzut ekranu krążący po ataku pokazuje, że e-mail identyfikuje nadawcę jako „Trezor Security” z adresem help@trezor.io.

karta

Co ważniejsze, Gmail wyświetlił „mailed-by: mailing.trezor.io” i „signed-by: trezor.io”.

Fałszywe wiadomości przeszły kontrole SPF, DKIM i DMARC. To pomaga wyjaśnić, dlaczego odbiorcy mogli zobaczyć „signed-by: trezor.io” w Gmailu i dlaczego wiadomości rzadziej trafiały do spamu.

Fałszywe ostrzeżenie o podatności

Atakujący próbowali stworzyć poczucie pilności, twierdząc, że urządzenia Trezor mają krytyczną podatność entropii (skompromitowaną losowość). Próbowali wykorzystać panikę wynikającą z koszmaru, który zdziesiątkował właścicieli portfeli Coldcard wcześniej w tym roku.

Nieszczęśni odbiorcy e-maili byli następnie nakłaniani do przejścia przez coś, co wyglądało jak proces weryfikacji bezpieczeństwa.

Jeden z użytkowników forum Trezora powiedział, że plik HTML „offline” był w stanie przesłać wprowadzone informacje do Telegrama.

Według doniesień dotknięte inne firmy

Pojawiły się inne podejrzane e-maile skierowane do klientów BitBox i serwisu portfela kryptowalut CoinTracking.

Niektórzy śledczy ze społeczności wskazali dostawcę marketingu e-mailowego Brevo jako wspólną infrastrukturę stojącą za incydentami.

Sam Trezor nie zidentyfikował dostawcy poczty e-mail, który został naruszony.

Podobny incydent

Jak donosiło U.Today, firma ujawniła odrębny incydent w sierpniu. Incydent, w który zaangażowany był dostawca usług wysyłkowych ShipMonk, ujawnił informacje o klientach i mógł zwiększyć ryzyko ukierunkowanego phishingu.

Obecnie nie ma potwierdzonych dowodów na to, że ujawnienie danych przez ShipMonk i środowe naruszenie dostawcy poczty e-mail zostały spowodowane przez tych samych atakujących.