Фишинговая атака на Trezor связана с уязвимостью авторизации в Brevo

BTC
ETH
LINK
UNI
Аппаратный кошелекутечка данныхфишингTrezor
1 час назадИсточник: crypto.news
Фишинговая атака на Trezor связана с уязвимостью авторизации в Brevo

Уязвимость авторизации в системе входа Brevo позволила злоумышленнику получить доступ к 138 учетным записям клиентов, что привело к отправке фишинговых писем через учетные записи, используемые Trezor, BitBox и CoinTracking.

Краткое содержание

  • Уязвимость входа в Brevo дала злоумышленнику доступ к 138 учетным записям клиентов, включая те, что использовались Trezor, BitBox и CoinTracking.
  • Фишинговые письма были отправлены через шесть учетных записей, а списки контактов были экспортированы из 43 учетных записей.
  • Мошенническое письмо от Trezor достигло примерно 347 000 подписчиков и направило около 2 500 человек по вредоносной ссылке.
  • Trezor рассматривает все 347 000 адресов рассылки как потенциально известные злоумышленнику и пригодные для повторного фишинга.

Brevo в четверг в разборе инцидента сообщила, что злоумышленник использовал слабость, связанную с системой единого входа, получив доступ к организациям, связанным с легитимными пользователями, которые были приглашены в контролируемую злоумышленником учетную запись Brevo.

Уязвимость Brevo дала злоумышленнику доступ к организациям клиентов

Brevo проследила инцидент до того, как ее платформа обрабатывала разрешения, когда пользователи принадлежали более чем одной организации.

Злоумышленник сначала создал учетную запись Brevo и включил единый вход, прежде чем пригласить легитимных пользователей Brevo во вновь созданную организацию. Доступ должен был оставаться ограниченным контролируемой злоумышленником организацией.

Вместо этого, по словам Brevo, граница авторизации не сработала, что позволило злоумышленнику получить доступ к каждой организации, к которой сами приглашенные пользователи имели разрешение на доступ.

Скомпрометированные учетные записи включали те, что использовались производителями аппаратных кошельков Trezor и BitBox, а также сервисом отслеживания криптопортфелей и налоговой отчетности CoinTracking. Доступ к легитимной инфраструктуре электронной почты позволил распространять мошеннические сообщения таким образом, что они выглядели как обычные корпоративные коммуникации.

Это раскрытие предоставляет техническое объяснение фишинговых писем, нацеленных на Trezor и клиентов BitBox на этой неделе. Crypto.news ранее сообщала, что обе компании по производству аппаратных кошельков предупредили пользователей в среду после обнаружения мошеннических сообщений о безопасности, распространяемых через стороннего поставщика рассылок.

Поскольку сообщения были отправлены через легитимную инфраструктуру рассылок, они могли пройти обычные проверки аутентификации электронной почты и достичь подписчиков с адресов, связанных с пострадавшими компаниями.

Фишинговое письмо Trezor использовало тему «Critical Security Alert: STM32 Entropy Vulnerability» и представляло предполагаемую проблему аппаратной безопасности, требующую от пользователей принятия мер.

Сообщение направляло получателей на вредоносное приложение, которое запрашивало их резервные копии кошелька. Любой, кто получит фразу восстановления кошелька, может воссоздать соответствующий кошелек и получить контроль над его средствами.

Фишинговое письмо Trezor достигло 347 000 подписчиков

Trezor сообщила, что ее учетная запись Brevo содержала примерно 347 000 адресов электронной почты для подписки на рассылку, при этом никакая другая информация о клиентах не хранилась на платформе.

Trezor отключила вредоносный домен на уровне DNS в течение 20 минут. По данным компании, около 2 500 человек успели перейти по ссылке до блокировки.

«Пока мы не получим больше информации от Brevo, мы рассматриваем все примерно 347 000 адресов рассылки как известные злоумышленнику и, возможно, пригодные для повторного фишинга», — заявил представитель.

Trezor заявила, что инцидент с Brevo не скомпрометировал ее аппаратные кошельки, резервные копии кошельков или другие внутренние системы. По словам компании, клиенты, которые не вводили свои резервные копии кошелька в вредоносное приложение, остались в безопасности.

Эта кампания следует за несколькими другими попытками фишинга, связанными с производителем аппаратных кошельков. В августе пользователь Trezor сообщил, что он потерял свои сбережения после того, как спонсируемый результат поиска Google направил его на поддельный веб-сайт, размещенный через Google Sites.

Trezor тогда заявила, что наблюдает все больше фишинговых веб-сайтов, выдающих себя за компанию через спонсируемые результаты поиска, и предупредила клиентов никогда не вводить резервные копии кошельков на веб-сайтах.

Ранее в 2026 году мошенники перенесли попытки выдачи себя за других в офлайн-среду, отправив поддельные письма от Trezor и Ledger владельцам аппаратных кошельков. Письма содержали QR-коды, ведущие на фишинговые сайты, которые запрашивали фразы восстановления из 12, 20 или 24 слов под предлогом завершения аутентификации или проверки транзакций.

Аккаунты BitBox и CoinTracking использовались в волне фишинга

BitBox выявила аналогичную кампанию в среду и предупредила пользователей не следовать инструкциям, содержащимся в мошеннических электронных письмах, отправленных от её имени.

Атака произошла через несколько недель после того, как BitBox устранила две уязвимости кошелька, связанные с установкой прошивки и обработкой биткоин-адресов. BitBox заявила, что не было известно о случаях эксплуатации ни одной из этих уязвимостей, и сообщила об отсутствии украденных средств пользователей.

Клиенты CoinTracking получили другую фишинговую приманку, разработанную вокруг функций отслеживания портфеля и налоговой отчётности сервиса.

Мошенническое электронное письмо имело тему «Уведомление об утечке данных: пожалуйста, обновите API-ключи как можно скорее», согласно CoinTracking. Компания предупредила клиентов не переходить по ссылкам, содержащимся в сообщении, пока она расследует компрометацию своего аккаунта Brevo.

Trezor уже рассматривает весь свой список подписчиков рассылки как потенциально известный злоумышленнику, хотя компания заявила, что не получила подтверждения того, что все 347 000 адресов были выгружены.

Производитель аппаратных кошельков столкнулся в этом году с отдельным случаем раскрытия данных клиентов, связанным с логистическим провайдером ShipMonk. Trezor первоначально сообщила в августе, что информация, принадлежащая 13 689 клиентам, была раскрыта через этого поставщика услуг доставки.

Позже масштаб увеличился после того, как Trezor узнала, что записи, принадлежащие примерно 67 000 дополнительных клиентов из США, оставались в системах ShipMonk. Более старые записи охватывали покупки, совершённые в период с ноября 2019 года по август 2021 года, и включали имена, адреса электронной почты, номера телефонов, адреса доставки и номера заказов.

Trezor заявила, что её собственные системы не были скомпрометированы в инциденте с ShipMonk, и никакие приватные ключи или фразы восстановления не были раскрыты. Ранее компания получала заверения в том, что старые записи клиентов были удалены, прежде чем 2 сентября узнала, что они по-прежнему хранятся у провайдера.