Trezor та BitBox попереджають користувачів про фішингові листи, націлені на власників гаманців

BTC
2 години томуДжерело: crypto.news
Trezor та BitBox попереджають користувачів про фішингові листи, націлені на власників гаманців

Виробники апаратних гаманців Trezor і BitBox попередили користувачів про фішингові електронні листи, замасковані під термінові повідомлення про безпеку, після підозрюваних зламів, пов'язаних із сторонніми поштовими сервісами.

Підсумок

  • Trezor попередив користувачів не переходити за посиланнями в шахрайському листі, який стверджував про вразливість ентропії STM32, після зламу їхнього постачальника електронної пошти.
  • BitBox заявив, що їхнього постачальника розсилки, ймовірно, зламали, і кілька біткоїн-компаній, схоже, стали цілями через того самого постачальника.
  • Попередження про фішинг з'явилися після нещодавніх інцидентів із безпекою апаратних гаманців, зокрема зламу ShipMonk, який розкрив дані, що належать понад 80 000 клієнтів Trezor.
  • BitBox у серпні виправив дві серйозні вразливості прошивки, але повідомив про відсутність відомих випадків експлуатації або викрадення коштів користувачів.

У середу Trezor повідомив, що їхнього постачальника електронної пошти було зламано, і попередив користувачів не взаємодіяти з шахрайським повідомленням під назвою «Critical Security Alert: STM32 Entropy Vulnerability». Компанія порадила одержувачам не переходити за жодними посиланнями в цьому листі.

Того ж дня BitBox випустив аналогічне попередження після того, як користувачі отримали фішинговий лист, що видавав себе за компанію. Його попередній огляд показав, що постачальника розсилки, ймовірно, зламали, і кілька біткоїн-компаній, схоже, стали цілями через спільного постачальника.

Фішинговий лист Trezor стверджує про вразливість ентропії

Шахрайський лист Trezor подавав нібито вразливість ентропії STM32 як проблему безпеки, що вимагає від користувачів вжити заходів.

Trezor відкинув це повідомлення та підтвердив, що це була спроба фішингу. Компанія заявила, що постраждалого стороннього постачальника електронної пошти було зламано, а її попередження було зосереджене на тому, щоб одержувачі не переходили за посиланнями, що містяться в повідомленні.

Ця фішингова кампанія відбулася після того, як цього року реальна вразливість, пов'язана з ентропією, вразила іншого виробника апаратних гаманців. Помилка прошивки Coldcard, розкрита в липні, стосувалася слабкої генерації випадкових чисел, що могло призвести до вразливих початкових послідовностей гаманця.

Проблема Coldcard виникла через помилку конфігурації збірки, яка змусила постраждалі пристрої використовувати програмний генератор псевдовипадкових чисел замість призначеного апаратного генератора випадкових чисел. Вразливість вплинула на прошивку Coldcard Mk3, починаючи з березня 2021 року.

Згодом зловмисники використали цю слабкість, щоб ідентифікувати гаманці, створені з уразливими початковими послідовностями. Атака 31 липня спочатку перемістила 594 BTC вартістю приблизно 38 мільйонів доларів з близько 500 адрес, а пізніший аналіз пов'язав більше адрес і біткоїнів із тією самою вразливістю.

Як раніше повідомляло crypto.news, інцидент безпеки Coldcard спонукав головного директора з безпеки Kraken Ніка Перкоко закликати до незалежних аудитів генерації початкових послідовностей апаратних гаманців. Coinkite випустила виправлення прошивки, але гаманці, створені з уразливими початковими послідовностями, все ще вимагали від користувачів згенерувати нові початкові фрази та перемістити свої біткоїни.

У липні BitBox заявив, що його пристрої не постраждали від вразливості генерації випадкових чисел.

BitBox вказує на компрометацію постачальника розсилок

BitBox заявила, що її попереднє розслідування показало, що її постачальник розсилок, ймовірно, був скомпрометований після того, як фішингові електронні листи, що видавали себе за компанію-виробника апаратних гаманців, дійшли до користувачів.

Компанія виявила, що кілька інших біткоїн-бізнесів зазнали атак і, схоже, використовували того самого постачальника розсилок. BitBox попередила підписників про спробу фішингу, продовжуючи розслідувати інцидент.

Фішингова кампанія відбулася після окремого розкриття інформації про безпеку BitBox у серпні, коли компанія виправила дві вразливості прошивки, що впливали на її апаратні гаманці.

Одна з уразливостей могла дозволити встановлення шкідливої прошивки за певних умов. Друга стосувалася обробки біткоїн-адрес і могла вплинути на те, як перевіряються адреси.

BitBox заявила, що не було відомо про використання жодної з уразливостей і не повідомлялося про викрадення коштів користувачів. Було випущено оновлену прошивку для вирішення обох проблем.

Користувачі апаратних гаманців стикалися з атаками, які не вимагають компрометації самих пристроїв. Деякі кампанії натомість покладаються на видавання себе за виробників гаманців і переконання користувачів розкрити інформацію для відновлення.

У лютому зловмисники надіслали фізичні листи, видаючи себе за Trezor і Ledger, і направили одержувачів сканувати QR-коди для нібито автентифікації або перевірки транзакцій.

Фішингова кампанія проти апаратних гаманців використовувала офіційно виглядаючі листи та кінцеві терміни, щоб створити терміновість. QR-коди направляли користувачів на шкідливі веб-сайти, які запитували фрази відновлення з 12, 20 або 24 слів під приводом перевірки права власності на гаманець.

Будь-хто, хто отримає фразу відновлення, може відтворити пов'язаний гаманець і контролювати його кошти. Trezor і Ledger заявили, що легітимні постачальники апаратних гаманців не просять користувачів вводити, сканувати, завантажувати або ділитися фразами відновлення через веб-сайти чи інші зовнішні канали.

Порушення даних клієнтів Trezor торкнулося понад 80 000 користувачів

Останнє попередження Trezor про фішинг з'явилося після окремих розкриттів, що стосуються інформації про клієнтів, яку зберігав її постачальник доставки ShipMonk.

13 серпня Trezor повідомила, що несанкціонований доступ до систем ShipMonk призвів до розкриття даних, що належать 13 689 клієнтам.

Початкове розкриття охоплювало 11 742 клієнти, чиї імена, адреси електронної пошти, номери телефонів і адреси доставки були розкриті. Ще 1 947 клієнтів мали скомпрометовані імена, міста та адреси електронної пошти.

Trezor заявила, що її власні системи не були зламані, а її апаратні гаманці, приватні ключі та фрази відновлення залишилися в безпеці. Компанія попередила, що розкрита інформація про клієнтів може бути використана для більш переконливих спроб фішингу та видавання себе за інших.

Інцидент із ShipMonk згадувався в попередньому висвітленні вразливостей прошивки BitBox, поряд з іншим розкриттям даних клієнтів, що стосується виробника апаратних гаманців SafePal. Жоден з інцидентів не скомпрометував апаратні гаманці компаній або фрази відновлення.

Trezor розширила своє розкриття щодо ShipMonk 4 вересня після того, як дізналася, що постраждали ще приблизно 67 000 клієнтів у США.

Додаткові записи належали клієнтам, які розміщували замовлення між листопадом 2019 року та серпнем 2021 року, і включали імена, адреси електронної пошти, номери телефонів, адреси доставки та номери замовлень.

Разом із клієнтами, виявленими в серпні, розширене розкриття довело кількість постраждалих від порушення ShipMonk до понад 80 000.

Trezor заявила, що раніше отримувала запевнення, що старіша інформація про клієнтів була видалена з систем ShipMonk. Компанія дізналася 2 вересня, що записи залишалися збереженими постачальником доставки.

Фішинг проти апаратних гаманців набував кількох форм

Trezor мала справу зі спробами фішингу через інші канали зв'язку ще до останнього інциденту з постачальником електронної пошти.

Trezor заявила тоді, що її внутрішня інфраструктура електронної пошти не була зламана. Компанія попередила користувачів, що ніколи не запитуватиме їхню резервну копію гаманця, і сказала, що інформація для відновлення повинна залишатися приватною та офлайн.

Спроби фішингу, націлені на Trezor і BitBox цього тижня, натомість змусили обидві компанії вказати на сторонні поштові сервіси. BitBox заявила, що кілька біткоїн-компаній, схоже, стали цілями через спільного постачальника розсилок, тоді як Trezor підтвердив, що його поштовий провайдер було зламано.