Trezor 钓鱼攻击溯源:Brevo 登录授权漏洞作祟

BTC
ETH
LINK
UNI
授权漏洞硬件钱包数据泄露钓鱼诈骗TrezorBrevo
1 小时前来源: crypto.news
Trezor 钓鱼攻击溯源:Brevo 登录授权漏洞作祟

Brevo 登录系统中的一个授权漏洞允许攻击者访问了 138 个客户账户,导致通过 Trezor、BitBox 和 CoinTracking 使用的账户发送了钓鱼邮件。

摘要

  • Brevo 的一个登录漏洞让攻击者访问了 138 个客户账户,包括 Trezor、BitBox 和 CoinTracking 使用的账户。
  • 钓鱼邮件通过六个账户发送,而联系人列表从 43 个账户中被导出。
  • 一封欺诈性的 Trezor 邮件到达了大约 347,000 名订阅者,并将约 2,500 人引导至一个恶意链接。
  • Trezor 正在将所有 347,000 个新闻通讯地址视为可能已被攻击者知晓,并可能被用于钓鱼。

Brevo 在周四的事后分析中表示,攻击者利用了其单点登录系统的一个弱点,获得了与合法用户相关联的组织的访问权限,这些用户曾被邀请进入一个由攻击者控制的 Brevo 账户。

Brevo 漏洞让攻击者访问了客户组织

Brevo 将此次事件追溯到其平台在用户属于多个组织时处理权限的方式。

攻击者首先创建了一个 Brevo 账户并启用了单点登录,然后邀请合法的 Brevo 用户加入新创建的组织。访问权限本应仅限于攻击者控制的组织。

然而,Brevo 表示授权边界失效,允许攻击者访问被邀请用户自身有权访问的每个组织。

受影响的账户包括硬件钱包制造商 Trezor 和 BitBox 以及加密货币投资组合跟踪和税务报告服务 CoinTracking 使用的账户。对合法电子邮件基础设施的访问使得欺诈性消息能够以看起来像正常公司通信的方式分发。

此次披露提供了本周针对 Trezor 和 BitBox 客户的钓鱼邮件背后的技术解释。Crypto.news 此前报道,两家硬件钱包公司在发现通过第三方新闻通讯提供商分发的欺诈性安全消息后,于周三警告了用户。

由于这些消息是通过合法的邮件基础设施发送的,它们可以通过正常的电子邮件认证检查,并从与受影响公司相关的地址到达订阅者。

Trezor 的钓鱼邮件使用了主题行“关键安全警报:STM32 熵漏洞”,并提出了一个所谓的硬件安全问题,要求用户采取行动。

该消息将收件人引导至一个恶意应用程序,该程序要求提供他们的钱包备份。任何获得钱包恢复短语的人都可以重建相应的钱包并控制其资金。

Trezor 钓鱼邮件到达了 347,000 名订阅者

Trezor 表示,其 Brevo 账户包含大约 347,000 个选择加入的新闻通讯电子邮件地址,平台上没有存储其他客户信息。

Trezor 在 20 分钟内在 DNS 层面将恶意域名下线。据该公司称,在下线之前,约有 2,500 人访问了该链接。

“在我们从 Brevo 听到更多消息之前,我们将所有大约 347,000 个新闻通讯地址视为攻击者已知并可能被用于钓鱼,”发言人说。

Trezor 表示,Brevo 事件没有损害其硬件钱包、钱包备份或其他内部系统。据该公司称,没有将钱包备份输入恶意应用程序的客户仍然安全。

此次攻击活动紧随涉及该硬件钱包制造商的其他几起钓鱼尝试之后。8 月,一位 Trezor 用户表示,在一个赞助的 Google 搜索结果将他引导至一个通过 Google Sites 托管的虚假网站后,他失去了毕生积蓄

Trezor 当时表示,它看到更多通过赞助搜索结果冒充该公司的钓鱼网站,并警告客户永远不要在网站上输入钱包备份。

2026年早些时候,诈骗者将冒充尝试转移到线下,向硬件钱包持有者寄送了伪造的 Trezor 和 Ledger 信件。这些信件包含指向钓鱼网站的二维码,这些网站以完成身份验证或交易检查为借口,要求提供 12、20 或 24 个单词的恢复短语。

BitBox 和 CoinTracking 账户被用于钓鱼攻击浪潮

BitBox 于周三发现了类似的活动,并警告用户不要遵循以其名义发送的欺诈性电子邮件中包含的指示。

此次攻击发生前数周,BitBox 修补了两个钱包漏洞,涉及固件安装和比特币地址处理。BitBox 表示,这两个漏洞均未被已知利用,也未报告用户资金被盗。

CoinTracking 客户收到了一种不同的钓鱼诱饵,该诱饵围绕该服务的投资组合跟踪和税务报告功能设计。

据 CoinTracking 称,这封欺诈性电子邮件的主题行为“数据泄露通知:请尽快刷新 API 密钥”。该公司警告客户不要点击邮件中包含的链接,同时正在调查其 Brevo 账户被入侵的情况。

Trezor 已将其完整的新闻通讯列表视为攻击者可能已知的信息,尽管该公司表示尚未收到全部 347,000 个地址被导出的确认。

这家硬件钱包制造商今年还面临另一起涉及物流提供商 ShipMonk 的客户数据泄露事件。Trezor 最初在 8 月披露,13,689 名客户的信息通过该运输提供商被泄露。

在 Trezor 得知约 67,000 名额外美国客户的记录仍留在 ShipMonk 系统中后,泄露范围随后扩大。这些较早的记录涵盖 2019 年 11 月至 2021 年 8 月期间的购买,包括姓名、电子邮件地址、电话号码、收货地址和订单号。

Trezor 表示,其自身系统在 ShipMonk 事件中未被入侵,也没有私钥或恢复短语被泄露。该公司此前曾获得保证称较早的客户记录已被删除,但在 9 月 2 日得知这些记录仍被该提供商存储。