Trezor 用户遭遇第三方数据泄露后的高危钓鱼攻击

第三方数据泄露硬件钱包邮件安全SPF DKIM DMARC钓鱼诈骗Trezor
2 小时前来源: u.today
Trezor 用户遭遇第三方数据泄露后的高危钓鱼攻击

Trezor 用户 已成为攻击目标,攻击者攻破了这家硬件钱包制造商所使用的一家第三方电子邮件服务提供商,发动了一场异常具有说服力的网络钓鱼活动。

该公司于周三晚些时候证实,一封标题为“关键安全警报:STM32 熵漏洞”的欺诈性电子邮件已被发送给用户。

“我们的第三方电子邮件提供商已被入侵,”Trezor 表示。“请注意,名为‘关键安全警报:STM32 熵漏洞’的电子邮件并非来自我们,而是一次网络钓鱼企图。请勿点击任何链接。”

Trezor 补充说,它已关闭受影响的域名,并正在调查攻击者是如何设法访问与合法域名相关联的基础设施的。

该公司尚未公开披露有多少客户收到了这封网络钓鱼邮件。

并非典型的网络钓鱼邮件

这起事件尤其可怕,因为它不涉及拼写错误或明显欺诈的地址。

事实上,这些恶意邮件是通过获准代表 Trezor 发送电子邮件的官方基础设施投递的。这使得用户和自动垃圾邮件过滤器都更难识别它们。

攻击发生后流传的一张截图显示,该邮件将发件人标识为“Trezor Security”,地址为 help@trezor.io。

card

更重要的是,Gmail 显示了“mailed-by: mailing.trezor.io”和“signed-by: trezor.io”。

这些欺诈性邮件通过了 SPF、DKIM 和 DMARC 检查。这有助于解释为什么收件人能在 Gmail 中看到“signed-by: trezor.io”,以及为什么这些邮件不太可能被归入垃圾邮件。

虚假漏洞警告

攻击者试图通过声称 Trezor 设备存在一个严重的熵漏洞(随机性被破坏)来制造紧迫感。他们试图利用今年早些时候摧毁 Coldcard 钱包用户的噩梦所引发的恐慌。

不幸收到邮件的用户随后被引导去完成一个看起来像安全验证流程的操作。

一位 Trezor 论坛用户表示,一个“离线”HTML 文件能够将输入的信息传输到 Telegram。

据报道其他公司也受到影响

还有其他可疑电子邮件针对 BitBox 和加密货币投资组合服务 CoinTracking 的客户。

一些社区调查人员指出,电子邮件营销提供商 Brevo 是这些事件背后的共同基础设施。

Trezor 本身尚未确认被入侵的电子邮件提供商是哪家。

类似事件

正如U.Today 所报道,该公司在八月份披露了一起独立事件。该事件涉及物流服务提供商 ShipMonk,泄露了客户信息,并可能增加定向网络钓鱼的风险。

目前尚无确凿证据表明 ShipMonk 的数据泄露与周三的电子邮件服务提供商遭入侵是由同一批攻击者造成的。