Trezor попередив про фішингову атаку через Brevo

Після зламу Brevo хакери розіслали близько 347 000 листів клієнтам Trezor. Компанія каже, що гаманці й акаунти не були зламані.
Trezor знову попередив клієнтів про інцидент у стороннього сервісу, який компанія використовує для розсилок. Цього разу йдеться про злам маркетингової платформи Brevo: через нього хакери змогли надіслати сотні тисяч фішингових листів нібито від імені виробника криптогаманців.
Сама Trezor каже, що атака не зачепила її гаманці чи акаунтну систему. Проблема стосувалася даних, які зберігав і обробляв партнер. Саме тому ситуація виглядає особливо небезпечною: користувач може побачити правдоподібний лист від знайомого бренду й не одразу зрозуміти, що це підробка.
Як повідомляють Новини IT-PUB, йдеться приблизно про 347 000 фішингових листів, які зловмисники розіслали клієнтам Trezor після інциденту на боці Brevo.
Хакери розіслали фальшиві листи від імені Trezor
У блозі цього тижня Trezor повідомила, що кібератака на Brevo дала змогу зловмисникам надіслати клієнтам компанії приблизно 347 000 фішингових листів. У цих повідомленнях був шкідливий лінк, замаскований під повідомлення від Trezor.
За словами компанії, серед тем таких листів була фраза: “Critical Security Alert: STM32 Entropy Vulnerability.” Після переходу за посиланням завантажується застосунок, який просить жертву ввести пароль від резервної копії гаманця.
Якщо зловмисник отримує цей пароль, він може безповоротно вивести кошти з публічного блокчейну. У випадку з криптовалютою це особливо критично: таку помилку часто не можна виправити через службу підтримки чи банк.
Brevo повідомила про доступ до 138 акаунтів
У своєму статус-пості Brevo заявила, що хакери змогли отримати доступ до 138 акаунтів на платформі, щоб розіслати хвилю фішингових повідомлень. Компанія також зазначила, що зловмисники скористалися вразливістю, через яку їхній доступ був “not properly scoped”.
У Brevo кажуть, що доступ був “wrongly granted” до всіх організацій, до яких могли дістатися акаунти атакувальників. Тобто проблема була не лише у зламі окремих облікових записів, а й у тому, як саме були обмежені їхні повноваження.
Для користувачів це означає просту річ: навіть якщо вони не взаємодіяли безпосередньо з підозрілим сервісом, їхні дані все одно можуть опинитися під загрозою через партнерів, які обробляють розсилки, замовлення або інші супутні процеси.
Trezor вдруге за короткий час стикається з витоком у партнера
Це вже другий інцидент, пов’язаний із партнерами Trezor, за останні тижні. У серпні компанія повідомляла про злам одного зі своїх логістичних партнерів — ShipMonk. Тоді витік зачепив імена, номери телефонів, email-адреси та поштові адреси щонайменше 81 000 людей, які купували й отримували апаратні гаманці Trezor.
Після того інциденту деякі користувачі почали отримувати поштою листи, які видавали себе за повідомлення від Trezor. У них містився QR-код, що відкривав фальшиву сторінку для крадіжки пароля від криптогаманця.
Саме повторюваність таких атак і привертає увагу до історії Trezor. Йдеться не про один випадковий лист, а про серію інцидентів, у яких зловмисники використовують дані партнерів, щоб точніше прицілюватися в клієнтів бренду.
Ризик не обмежується онлайн-шахрайством
У Trezor наголосили, що переглядають свої відносини з постачальниками, і попередили клієнтів: їхні email-адреси можуть і надалі використовувати для нових фішингових атак.
Окремо компанія звернула увагу ще на один ризик. Витоки даних про власників криптовалют і заможних людей можуть підвищити небезпеку цільового насильства та так званих “wrench” attacks — фізичного тиску або нападу з метою отримати паролі чи доступ до активів.
У цій історії важливий не лише сам факт розсилки фішингу. Вона показує, як слабке місце в ланцюжку сторонніх сервісів може створити загрозу для кінцевих користувачів, навіть якщо сам продукт компанії не був зламаний. Для ринку криптогаманців це ще одне нагадування: безпека залежить не тільки від пристрою, а й від сервісів довкола нього.