Telegram (AI) YouTube Facebook X
En
Trezor

Хакеры атаковали клиентов Trezor через взломанный сервис рассылок

9 сентября злоумышленники взломали сторонний сервис почтовых рассылок Trezor и отправили пользователям поддельное предупреждение об уязвимости аппаратных кошельков.

Апдейт:

Фишинговые письма получили около 347 000 подписчиков рассылки Trezor, уточнила компания. Взломанным провайдером оказался Brevo.

Ссылка в сообщении предлагала скачать приложение, которое запрашивало сид-фразу.

Домен отключили в течение 20 минут, но до этого по ссылке успели перейти примерно 2500 человек.

Причиной взлома стала ошибка в системе единого входа, сообщили в Brevo. Злоумышленник создал собственный аккаунт и настроил вход через свой сервис авторизации, добавив туда действующих пользователей платформы. Из-за уязвимости он получил доступ не только к своей организации, но и к чужим аккаунтам, доступным этим пользователям.

Всего атакующий проник в 138 аккаунтов Brevo. Шесть из них использовали для фишинговых рассылок, из 43 выгрузили контакты.

Утром 10 сентября провайдер перекрыл использованный для атаки способ входа и завершил все пользовательские сессии.

В Trezor пока не подтвердили выгрузку своей базы, но считают все 347 000 адресов потенциально известными злоумышленнику. В Brevo хранились только электронные адреса подписчиков — без паролей и данных кошельков. Другие системы Trezor, по заявлению компании, не пострадали.

Помимо Trezor и BitBox, под атаку попал CoinTracking. Пользователям сервиса учета криптовалют разослали поддельное уведомление об утечке данных с требованием срочно обновить API-ключи. Команда предупредила, что переходить по ссылкам и вводить учетные данные на предложенных страницах нельзя.

По данным пользователей, письма приходили от Trezor Security с темой Critical Security Alert: STM32 Entropy Vulnerability — уведомление о критической проблеме с генерацией случайных данных в микроконтроллерах STM32.

Один из получателей — Марчелло Пас — указал, что сообщение успешно прошло проверки подлинности отправителя в Gmail от Google.

В фишинговом письме утверждалось, что примерно каждое четвертое устройство якобы содержит заводской дефект генератора случайных чисел. Из-за этого создаваемые кошельками сид-фразы — наборы слов для восстановления доступа к средствам — недостаточно защищены от перебора.

Пользователям предлагали перейти по ссылке и проверить, затронута ли их модель.

В Trezor подчеркнули, что уже отключили задействованный в атаке домен. Сейчас специалисты выясняют обстоятельства взлома, включая то, каким образом злоумышленники получили доступ к инфраструктуре провайдера рассылок.

При этом в Trezor не раскрыл название провайдера и число получателей рассылки.

Пострадали и пользователи BitBox

С аналогичной фишинговой атакой столкнулись клиенты BitBox. Команда проекта подтвердила инцидент.

«Под такие же атаки попали и еще несколько биткоин-компаний; по всей видимости, все мы пользуемся услугами одного и того же провайдера рассылок. Мы разослали всем подписчикам нашей рассылки предупреждение о фишинге, связались с провайдером и сообщили о поддельных доменах. Большинство фейковых ссылок, судя по всему, уже удалено», — отметили разработчики.

Напомним, в августе в Trezor раскрыли взлом другого подрядчика — логистической компании ShipMonk. Согласно сообщению команды, утечка затронула более 80 000 клиентов.

Подписывайтесь на ForkLog в социальных сетях

Telegram (основной канал) Facebook X
Нашли ошибку в тексте? Выделите ее и нажмите CTRL+ENTER

Мы используем файлы cookie для улучшения качества работы.

Пользуясь сайтом, вы соглашаетесь с Политикой приватности.

OK