Пользователи Trezor стали жертвами пугающей фишинговой атаки после взлома третьей стороны

взлом третьей стороныАппаратный кошелекбезопасность электронной почтыSPF DKIM DMARCфишингTrezor
3 часов назадИсточник: u.today
Пользователи Trezor стали жертвами пугающей фишинговой атаки после взлома третьей стороны

Пользователи Trezor подверглись целенаправленной атаке в рамках необычайно убедительной фишинговой кампании после того, как злоумышленники скомпрометировали стороннего поставщика услуг электронной почты, используемого производителем аппаратных кошельков.

Компания подтвердила поздно вечером в среду, что пользователям было разослано мошенническое письмо под названием "Critical Security Alert: STM32 Entropy Vulnerability".

"Наш сторонний поставщик услуг электронной почты был взломан", — заявила Trezor. "Пожалуйста, имейте в виду, что письмо под названием 'Critical Security Alert: STM32 Entropy Vulnerability' исходит не от нас, и это фишинговая попытка. Не нажимайте ни на какие ссылки".

Trezor добавила, что она отключила затронутый домен и расследует, как злоумышленникам удалось получить доступ к инфраструктуре, связанной с легитимным доменом.

Компания публично не раскрыла, сколько клиентов получили фишинговое сообщение.

Не типичное фишинговое письмо

Этот инцидент особенно пугает, потому что он не связан с адресами с опечатками или явно мошенническими адресами.

Фактически, вредоносные сообщения были доставлены через инфраструктуру, уполномоченную отправлять электронную почту от имени Trezor. Это значительно затрудняет их выявление как для пользователей, так и для автоматических спам-фильтров.

Скриншот, распространяемый после атаки, показывает, что в письме отправитель указан как "Trezor Security" с адресом help@trezor.io.

карточка

Что еще важнее, Gmail отображал "mailed-by: mailing.trezor.io" и "signed-by: trezor.io".

Мошеннические сообщения прошли проверки SPF, DKIM и DMARC. Это помогает объяснить, почему получатели могли видеть "signed-by: trezor.io" в Gmail и почему сообщения с меньшей вероятностью попадали в спам.

Фальшивое предупреждение об уязвимости

Злоумышленники пытались создать ощущение срочности, утверждая, что устройства Trezor имеют критическую уязвимость энтропии (скомпрометированная случайность). Они пытались воспользоваться паникой, вызванной кошмаром, который опустошил владельцев кошельков Coldcard ранее в этом году.

Несчастных получателей электронной почты затем подталкивали к прохождению того, что выглядело как процесс проверки безопасности.

Один пользователь форума Trezor сказал, что "офлайн" HTML-файл был способен передавать введенную информацию в Telegram.

Сообщается о других пострадавших компаниях

Были и другие подозрительные электронные письма, нацеленные на клиентов BitBox и сервиса криптовалютного портфеля CoinTracking.

Некоторые общественные исследователи указали на поставщика email-маркетинга Brevo как на общую инфраструктуру, стоящую за этими инцидентами.

Сама Trezor не назвала поставщика услуг электронной почты, который был скомпрометирован.

Похожий инцидент

Каксообщал U.Today, компания раскрыла отдельный инцидент в августе. Этот инцидент, связанный с поставщиком услуг доставки ShipMonk, привел к утечке информации о клиентах и мог повысить риск целевого фишинга.

В настоящее время нет подтвержденных доказательств того, что утечка данных ShipMonk и компрометация поставщика услуг электронной почты в среду были вызваны одними и теми же злоумышленниками.