Фішингову атаку на Trezor пов'язали з уразливістю авторизації входу в Brevo

BTC
ETH
LINK
UNI
Уразливість авторизаціїАпаратний гаманецьвитік данихфішингTrezorBrevo
1 годину томуДжерело: crypto.news
Фішингову атаку на Trezor пов'язали з уразливістю авторизації входу в Brevo

Помилка авторизації в системі входу Brevo дозволила зловмиснику отримати доступ до 138 облікових записів клієнтів, що призвело до надсилання фішингових електронних листів через облікові записи, які використовувалися Trezor, BitBox і CoinTracking.

Резюме

  • Помилка входу в Brevo дала зловмиснику доступ до 138 облікових записів клієнтів, зокрема тих, що використовувалися Trezor, BitBox і CoinTracking.
  • Фішингові електронні листи були надіслані через шість облікових записів, тоді як списки контактів були експортовані з 43 облікових записів.
  • Шахрайський електронний лист від Trezor отримав приблизно 347 000 підписників і спрямував близько 2 500 осіб на шкідливе посилання.
  • Trezor розглядає всі 347 000 адрес розсилки як потенційно відомі зловмиснику та такі, що можуть бути повторно використані для фішингу.

Brevo у четвер у своєму постмортемі заявила, що зловмисник скористався вразливістю, пов’язаною з її системою єдиного входу, отримавши доступ до організацій, пов’язаних із законними користувачами, яких було запрошено до контрольованого зловмисником облікового запису Brevo.

Помилка Brevo дала зловмиснику доступ до організацій клієнтів

Brevo простежила інцидент до того, як її платформа обробляла дозволи, коли користувачі належали до більш ніж однієї організації.

Спочатку зловмисник створив обліковий запис Brevo та ввімкнув єдиний вхід, перш ніж запросити законних користувачів Brevo до новоствореної організації. Доступ мав залишатися обмеженим організацією, контрольованою зловмисником.

Натомість, за словами Brevo, межа авторизації не спрацювала, що дозволило зловмиснику отримати доступ до кожної організації, до якої самі запрошені користувачі мали дозвіл на доступ.

Скомпрометовані облікові записи включали ті, що використовувалися виробниками апаратних гаманців Trezor і BitBox та сервісом відстеження криптопортфелів і звітності про податки CoinTracking. Доступ до законної інфраструктури електронної пошти дозволив розповсюджувати шахрайські повідомлення таким чином, що вони виглядали як звичайні корпоративні комунікації.

Це розкриття надає технічне пояснення фішингових електронних листів, націлених на Trezor і клієнтів BitBox цього тижня. Crypto.news раніше повідомляла, що обидві компанії з виробництва апаратних гаманців попередили користувачів у середу після виявлення шахрайських повідомлень про безпеку, розповсюджених через стороннього постачальника розсилок.

Оскільки повідомлення були надіслані через законну інфраструктуру розсилок, вони могли пройти звичайні перевірки автентифікації електронної пошти та дійти до підписників з адрес, пов’язаних із постраждалими компаніями.

Фішинговий електронний лист Trezor мав тему «Critical Security Alert: STM32 Entropy Vulnerability» і представляв нібито проблему апаратної безпеки, яка вимагала від користувачів вжити заходів.

Повідомлення направляло одержувачів до шкідливого застосунку, який запитував їхні резервні копії гаманця. Будь-хто, хто отримає фразу відновлення гаманця, може відтворити відповідний гаманець і отримати контроль над його коштами.

Фішинговий електронний лист Trezor отримав 347 000 підписників

Trezor заявила, що її обліковий запис Brevo містив приблизно 347 000 адрес електронної пошти для розсилки з підпискою, і жодної іншої інформації про клієнтів на платформі не зберігалося.

Trezor вивела шкідливий домен з мережі на рівні DNS протягом 20 хвилин. За даними компанії, близько 2 500 осіб перейшли за посиланням до його видалення.

«Поки ми не отримаємо більше інформації від Brevo, ми розглядаємо всі приблизно 347 000 адрес розсилки як відомі зловмиснику та можливо придатні для повторного використання у фішингу», — сказав представник.

Trezor заявила, що інцидент із Brevo не скомпрометував її апаратні гаманці, резервні копії гаманців чи інші внутрішні системи. За даними компанії, клієнти, які не ввели свою резервну копію гаманця в шкідливий застосунок, залишилися в безпеці.

Ця кампанія слідує за кількома іншими спробами фішингу, пов’язаними з виробником апаратних гаманців. У серпні користувач Trezor повідомив, що він втратив свої заощадження після того, як спонсорований результат пошуку Google направив його на фальшивий вебсайт, розміщений через Google Sites.

Тоді Trezor заявила, що бачить дедалі більше фішингових вебсайтів, які видають себе за компанію через спонсоровані результати пошуку, і попередила клієнтів ніколи не вводити резервні копії гаманців на вебсайтах.

Раніше у 2026 році шахраї перенесли спроби видавання себе за інших в офлайн-простір, надсилаючи фальшиві листи від Trezor і Ledger власникам апаратних гаманців. Листи містили QR-коди, що вели на фішингові вебсайти, які вимагали фрази відновлення з 12, 20 або 24 слів під приводом завершення автентифікації чи перевірки транзакцій.

Облікові записи BitBox і CoinTracking використано у хвилі фішингу

BitBox виявила подібну кампанію в середу та попередила користувачів не виконувати інструкції, що містяться в шахрайських електронних листах, надісланих від її імені.

Атака сталася через кілька тижнів після того, як BitBox виправила дві вразливості гаманця, пов’язані зі встановленням прошивки та обробкою біткоїн-адрес. BitBox заявила, що не було відомо про використання жодної з цих вразливостей, і повідомила про відсутність викрадених коштів користувачів.

Клієнти CoinTracking отримали іншу фішингову приманку, розроблену навколо функцій відстеження портфеля та звітності про податки цього сервісу.

Шахрайський електронний лист мав тему «Повідомлення про витік даних: будь ласка, якнайшвидше оновіть API-ключі», за даними CoinTracking. Компанія попередила клієнтів не переходити за посиланнями, що містяться в повідомленні, поки вона розслідує компрометацію свого облікового запису Brevo.

Trezor уже розглядає свій повний список розсилки як потенційно відомий зловмиснику, хоча компанія заявила, що не отримала підтвердження того, що всі 347 000 адрес було експортовано.

Цього року виробник апаратних гаманців зіткнувся з окремим випадком розкриття даних клієнтів, пов’язаним із постачальником логістичних послуг ShipMonk. Спочатку Trezor у серпні повідомила, що інформація, яка належить 13 689 клієнтам, була розкрита через цього постачальника доставки.

Згодом масштаб збільшився після того, як Trezor дізналася, що записи, які належать приблизно 67 000 додаткових клієнтів у США, залишалися в системах ShipMonk. Старіші записи охоплювали покупки, здійснені між листопадом 2019 року та серпнем 2021 року, і включали імена, адреси електронної пошти, номери телефонів, адреси доставки та номери замовлень.

Trezor заявила, що її власні системи не були скомпрометовані в інциденті з ShipMonk, і жодні приватні ключі чи фрази відновлення не були розкриті. Раніше компанія отримала запевнення, що старіші записи клієнтів було видалено, перш ніж 2 вересня дізналася, що вони залишалися збереженими в постачальника.