Trezor 釣魚攻擊源於 Brevo 登入授權漏洞

BTC
ETH
LINK
UNI
授權漏洞硬體錢包資料外洩釣魚詐騙TrezorBrevo
1 小時前來源: crypto.news
Trezor 釣魚攻擊源於 Brevo 登入授權漏洞

Brevo 登入系統中的一個授權漏洞讓攻擊者得以存取 138 個客戶帳戶,導致釣魚郵件透過 Trezor、BitBox 和 CoinTracking 所使用的帳戶發送。

摘要

  • Brevo 的登入漏洞讓攻擊者得以存取 138 個客戶帳戶,包括 Trezor、BitBox 和 CoinTracking 所使用的帳戶。
  • 釣魚郵件透過六個帳戶發送,而聯絡人清單則從 43 個帳戶中被匯出。
  • 一封偽造的 Trezor 電子郵件寄達約 347,000 名訂閱者,並將約 2,500 人引導至惡意連結。
  • Trezor 正將所有 347,000 個電子報地址視為可能已遭攻擊者知悉,並可能被用於釣魚。

Brevo 在週四的事後分析中表示,攻擊者利用了其單一登入系統的弱點,得以存取與被邀請進入攻擊者控制的 Brevo 帳戶之合法使用者相關聯的組織。

Brevo 漏洞讓攻擊者得以存取客戶組織

Brevo 將此事件追溯至其平台在使用者隸屬於多個組織時處理權限的方式。

攻擊者首先建立了一個 Brevo 帳戶並啟用單一登入,然後邀請合法的 Brevo 使用者加入這個新建立的組織。存取權限本應僅限於攻擊者控制的組織。

然而,Brevo 表示授權邊界失效,讓攻擊者得以觸及被邀請使用者本身有權存取的所有組織。

受影響的帳戶包括硬體錢包製造商 Trezor 和 BitBox,以及加密貨幣投資組合追蹤與稅務申報服務 CoinTracking 所使用的帳戶。對合法電子郵件基礎設施的存取權限,使得詐騙訊息能以看似正常公司通訊的方式散佈。

這項披露提供了本週針對 Trezor 和 BitBox 客戶的釣魚郵件背後的技術解釋。Crypto.news 先前報導,兩家硬體錢包公司在發現透過第三方電子報供應商散佈的詐騙安全訊息後,於週三警告使用者。

由於這些訊息是透過合法的郵件基礎設施發送,它們能夠通過正常的電子郵件驗證檢查,並從與受影響公司相關的地址寄達訂閱者。

Trezor 的釣魚郵件使用「Critical Security Alert: STM32 Entropy Vulnerability」作為主旨,並提出一個所謂的硬體安全問題,要求使用者採取行動。

該訊息將收件者引導至一個惡意應用程式,該應用程式要求他們提供錢包備份。任何取得錢包復原短語的人都能重建對應的錢包並控制其資金。

Trezor 釣魚郵件寄達 347,000 名訂閱者

Trezor 表示其 Brevo 帳戶包含約 347,000 個選擇訂閱的電子報電子郵件地址,平台上並未儲存其他客戶資訊。

Trezor 在 20 分鐘內於 DNS 層級將惡意網域下線。根據該公司表示,約有 2,500 人在下線前存取了該連結。

「在我們從 Brevo 獲得更多資訊之前,我們將所有約 347,000 個電子報地址視為已遭攻擊者知悉,並可能被重新用於釣魚,」該發言人表示。

Trezor 表示,Brevo 事件並未危及它的硬體錢包、錢包備份或其他內部系統。根據該公司表示,未將錢包備份輸入惡意應用程式的客戶仍然安全。

這波攻擊活動緊隨其他幾起涉及該硬體錢包製造商的釣魚嘗試之後。8 月時,一名 Trezor 使用者表示,他在一個贊助的 Google 搜尋結果將他引導至透過 Google Sites 託管的假網站後,失去了畢生積蓄

Trezor 當時表示,它看到越來越多透過贊助搜尋結果冒充該公司的釣魚網站,並警告客戶切勿在網站上輸入錢包備份。

2026年初,詐騙者將冒充手法從線上轉移到線下,向硬體錢包持有者寄送假冒的 Trezor 和 Ledger 信件。這些信件包含指向釣魚網站的 QR 碼,該網站以完成驗證或交易檢查為藉口,要求提供 12、20 或 24 個字的恢復短語。

BitBox 和 CoinTracking 帳戶被用於釣魚攻擊浪潮

BitBox 於週三發現了一起類似的攻擊活動,並警告用戶不要遵循以其名義發送的詐騙電子郵件中所包含的指示。

此次攻擊發生在 BitBox 修補了兩個錢包漏洞數週之後,這兩個漏洞涉及韌體安裝和比特幣地址處理。BitBox 表示,這兩個漏洞均未有已知的利用情況,並報告沒有用戶資金被盜。

CoinTracking 客戶收到了一種不同的釣魚誘餌,該誘餌是圍繞該服務的投資組合追蹤和稅務報告功能設計的。

據 CoinTracking 稱,這封詐騙電子郵件的主旨為「資料外洩通知:請盡快更新 API 金鑰」。該公司警告客戶不要點擊郵件中包含的連結,同時正在調查其 Brevo 帳戶遭入侵的情況。

Trezor 已將其完整的電子報名單視為攻擊者可能已知的資訊,儘管該公司表示尚未收到確認全部 347,000 個地址已被匯出的通知。

這家硬體錢包製造商今年還面臨另一起涉及物流供應商 ShipMonk 的客戶資料外洩事件。Trezor 最初在 8 月披露,有 13,689 名客戶的資訊透過該運輸供應商遭到外洩。

在 Trezor 得知約 67,000 名額外美國客戶的記錄仍留在 ShipMonk 的系統中後,影響範圍隨後擴大。這些較舊的記錄涵蓋 2019 年 11 月至 2021 年 8 月期間的購買,包括姓名、電子郵件地址、電話號碼、收貨地址和訂單編號。

Trezor 表示,其自身系統在 ShipMonk 事件中並未遭到入侵,也沒有私鑰或恢復短語被外洩。該公司此前曾獲得保證,稱較舊的客戶記錄已被刪除,但在 9 月 2 日得知這些記錄仍被該供應商儲存。