Usuários da Trezor foram alvo de uma campanha de phishing excepcionalmente convincente depois que os atacantes comprometeram um provedor de e-mail terceirizado usado pelo fabricante da carteira de hardware.
A empresa confirmou na noite de quarta-feira que um e-mail fraudulento intitulado "Alerta Crítico de Segurança: Vulnerabilidade de Entropia STM32" havia sido distribuído aos usuários.
"Nosso provedor de e-mail terceirizado foi invadido", disse a Trezor. "Esteja ciente de que o e-mail chamado 'Alerta Crítico de Segurança: Vulnerabilidade de Entropia STM32' não vem de nós, e é uma tentativa de phishing. Não clique em nenhum link."
A Trezor acrescentou que havia derrubado o domínio afetado e estava investigando como os atacantes conseguiram obter acesso à infraestrutura que está vinculada ao domínio legítimo.
A empresa não divulgou publicamente quantos clientes receberam a mensagem de phishing.
Não é um e-mail de phishing típico
Este incidente é particularmente assustador porque não envolve endereços com erros de ortografia ou obviamente fraudulentos.
Na verdade, as mensagens maliciosas foram entregues por meio de infraestrutura autorizada a enviar e-mails em nome da Trezor. Isso torna muito mais difícil para os usuários e para os filtros de spam automatizados identificá-las.
Uma captura de tela que circulou após o ataque mostra o e-mail identificando seu remetente como "Trezor Security" com o endereço help@trezor.io.
Mais importante ainda, o Gmail exibiu "mailed-by: mailing.trezor.io" e "signed-by: trezor.io".
As mensagens fraudulentas passaram nas verificações SPF, DKIM e DMARC. Isso ajuda a explicar por que os destinatários puderam ver "signed-by: trezor.io" no Gmail e por que as mensagens tinham menos probabilidade de serem relegadas ao spam.
Aviso falso de vulnerabilidade
Os atacantes tentaram criar urgência alegando que os dispositivos Trezor tinham uma vulnerabilidade crítica de entropia (aleatoriedade comprometida). Eles estavam tentando capitalizar o pânico decorrente do pesadelo que devastou os proprietários da carteira Coldcard no início deste ano.
Os infelizes destinatários dos e-mails foram então pressionados a passar por um processo que parecia uma verificação de segurança.
Um usuário do fórum da Trezor disse que um arquivo HTML "offline" era capaz de transmitir informações inseridas para o Telegram.
Outras empresas supostamente afetadas
Houve outros e-mails suspeitos direcionados a clientes da BitBox e do serviço de portfólio de criptomoedas CoinTracking.
Alguns investigadores da comunidade apontaram o provedor de marketing por e-mail Brevo como a infraestrutura comum por trás dos incidentes.
A própria Trezor não identificou o provedor de e-mail que foi comprometido.
Um incidente semelhante
Como noticiado pelo U.Today, a empresa divulgou um incidente separado em agosto. O incidente, que envolveu o provedor de envios ShipMonk, expôs informações de clientes e pode aumentar o risco de phishing direcionado.
Atualmente, não há evidências confirmadas de que a exposição da ShipMonk e o comprometimento do provedor de e-mail de quarta-feira tenham sido causados pelos mesmos atacantes.






