Користувачі Trezor стали мішенню жахливої фішингової атаки після зламу третьої сторони

злам третьої сторониАпаратний гаманецьбезпека електронної поштиSPF DKIM DMARCфішингTrezor
3 години томуДжерело: u.today
Користувачі Trezor стали мішенню жахливої фішингової атаки після зламу третьої сторони

Користувачі Trezor стали ціллю надзвичайно переконливої фішингової кампанії після того, як зловмисники зламали стороннього постачальника електронної пошти, яким користується виробник апаратних гаманців.

Компанія підтвердила пізно в середу, що шахрайський лист під назвою "Critical Security Alert: STM32 Entropy Vulnerability" було розіслано користувачам.

"Нашого стороннього постачальника електронної пошти було зламано", — заявили в Trezor. "Будь ласка, зверніть увагу, що лист під назвою 'Critical Security Alert: STM32 Entropy Vulnerability' не походить від нас, і це спроба фішингу. Не переходьте за жодним посиланням."

Trezor додала, що вона вимкнула уражений домен і розслідує, як зловмисникам вдалося отримати доступ до інфраструктури, пов'язаної з легітимним доменом.

Компанія публічно не розголосила, скільки клієнтів отримали фішингове повідомлення.

Не типовий фішинговий лист

Цей інцидент особливо страшний, оскільки він не включає адреси з помилками або очевидно шахрайські адреси.

Насправді, шкідливі повідомлення були доставлені через інфраструктуру, авторизовану надсилати електронну пошту від імені Trezor. Це робить їх набагато складнішими для ідентифікації як користувачами, так і автоматичними спам-фільтрами.

Скріншот, що поширювався після атаки, показує, що в листі відправника вказано як "Trezor Security" з адресою help@trezor.io.

картка

Що важливіше, Gmail відображав "mailed-by: mailing.trezor.io" та "signed-by: trezor.io".

Шахрайські повідомлення пройшли перевірки SPF, DKIM та DMARC. Це допомагає пояснити, чому одержувачі могли бачити "signed-by: trezor.io" у Gmail і чому повідомлення були менш імовірними для потрапляння в спам.

Фальшиве попередження про вразливість

Зловмисники намагалися створити терміновість, стверджуючи, що пристрої Trezor мають критичну вразливість ентропії (скомпрометована випадковість). Вони намагалися скористатися панікою, що виникла через кошмар, який спустошив власників гаманців Coldcard раніше цього року.

Невдачливих одержувачів електронної пошти потім підштовхували пройти те, що виглядало як процес перевірки безпеки.

Один користувач форуму Trezor сказав, що "офлайн" HTML-файл був здатний передавати введену інформацію до Telegram.

Повідомляється, що постраждали й інші компанії

Були й інші підозрілі електронні листи, націлені на клієнтів BitBox та сервісу криптовалютного портфеля CoinTracking.

Деякі дослідники зі спільноти вказали на постачальника маркетингу електронної пошти Brevo як на спільну інфраструктуру, що стоїть за цими інцидентами.

Сама Trezor не назвала постачальника електронної пошти, якого було зламано.

Схожий інцидент

Як повідомлялося U.Today, компанія розкрила окремий інцидент у серпні. Інцидент, який стосувався постачальника послуг доставки ShipMonk, розкрив інформацію про клієнтів і міг підвищити ризик цільового фішингу.

Наразі немає підтверджених доказів того, що витік даних через ShipMonk і злам постачальника електронної пошти в середу були спричинені одними й тими самими зловмисниками.