Сигурност

Редакция Overclock.bg ·

Trezor: 347 000 фишинг имейла през пробив в Brevo

Trezor: 347 000 фишинг имейла през пробив в Brevo

На 9 септември около 347 000 абонати на бюлетина на Trezor получиха имейл със заглавие „Critical Security Alert: STM32 Entropy Vulnerability“. Писмото изглеждаше автентично, мина през стандартните проверки за автентичност и водеше към сайт, който искаше резервното копие на портфейла. Не беше от Trezor — беше изпратено от акаунта на компанията в Brevo, платформата за имейл маркетинг, която чешкият производител ползва. Trezor свали домейна на DNS ниво за 20 минути, но дотогава около 2500 души вече бяха кликнали.

Как един пропуск в SSO отвори 138 чужди акаунта

В официалното си съобщение Trezor описва случая пестеливо: „Неоторизиран участник е получил достъп до системата на Brevo и я е използвал, за да изпраща имейли от различни клиентски акаунти, включително този на Trezor.“

Самата Brevo публикува подробности в анализ ден по-късно. Атакуващият си е създал собствен акаунт в платформата, включил е single sign-on и е поканил в конфигурацията реални потребители на Brevo. Оттук нататък се е задействал пропуск в разграничаването на правата: достъпът, получен вътре в организацията на нападателя, се е разпрострял върху всяка друга организация, до която поканените потребители вече са имали достъп.

Резултатът са 138 засегнати клиентски акаунта. От тях шест са били използвани за разпращане на фишинг, от 43 са изтеглени контактни списъци, а при 93 не е регистрирана съществена активност. Ранните съобщения — включително репортажът на BleepingComputer — говореха за 120 акаунта; числото е коригирано нагоре след анализа на Brevo.

Най-неприятната част е точно тази, която прави атаката успешна: писмата тръгват от инфраструктурата на Brevo. SPF, DKIM и DMARC са изрядни, подателят е легитимен, филтрите нямат за какво да се хванат. Съветът „проверявайте адреса на подателя“ тук просто не работи.

Trezor предупреждава за фишинг кампания след пробива в Brevo Снимка: BleepingComputer

Примамката: измислена дупка в чипа

Текстът на имейла е подбран умно. Твърди се, че микроконтролерите STM32 в устройствата имат дефект, заради който генерират слаб 40-битов seed, и че потребителят трябва спешно да изтегли софтуер за проверка. Този софтуер иска резервното копие — 12- или 24-те думи, които възстановяват портфейла.

Всеки, който ги е въвел, на практика е предал средствата си. Trezor е пределно ясен: „Не кликайте на нито един линк; това може да доведе до загуба на средства.“ Компанията никога не иска backup по имейл, в приложение или по телефона.

Какво не е компрометирано

Нито един хардуерен портфейл, резервно копие или вътрешна система на Trezor не е засегната. Изтеклите данни са имейл адреси от списъка за бюлетина — хора, които доброволно са се абонирали. Проблемът е, че този списък е и списък на потвърдени собственици на хардуерни портфейли, което го прави изключително ценен за следващи кампании.

Trezor е спряла акаунта си в Brevo и е сложила предупреждения в сайта, приложението и каналите за поддръжка. Това е третият инцидент около компанията за по-малко от две години — след пробива в портала за поддръжка от януари 2024 г. и този при логистичния партньор ShipMonk.

Не е само Trezor

През същия пропуск са тръгнали фишинг писма и от акаунтите на BitBox — другия голям европейски производител на хардуерни портфейли — и на CoinTracking, платформа за проследяване на крипто портфейли и данъчни отчети. Шаблонът е познат: вместо да атакуваш добре защитена компания, атакуваш доставчика, през който минават нейните имейли. Същата логика видяхме и при стотиците AI агенти, които пробиха PaperCut в 395 организации — един слой, много жертви.

Седмица с още две изтичания

Случаят не е сам. На 10 септември Surfshark призна, че хакери са стигнали до вътрешен тестов сървър, останал изложен в интернет заради човешка грешка. Компанията е засякла активността на 31 август, ограничила я е на 2 септември и е приключила отстраняването на 5 септември. Достъпени са конфигурации, build креденшъли, части от системни binaries и история на кода; клиентски данни, IP адреси и криптографски ключове — не.

Ден по-рано The Record потвърди далеч по-тежък случай: от облачната платформа на IDScan.net са изтекли 153 милиона сканирания на шофьорски книжки, 10 милиона лични карти, над 3 милиона пътни документа и над 579 000 медицински карти. Данните са предлагани в руския даркнет пазар Nexus, ФБР води проверка, а срещу компанията вече има искове.

Внимание

Легитимен подател не е гаранция за легитимно писмо. Ако имейл ви подканва да изтеглите инструмент, който иска seed фразата или PIN-а ви — това е кражба, независимо колко правилно изглежда адресът.

Какво да направите

Ако сте в списъка на Trezor, не е нужно да местите средства — устройството ви не е пипано. Достатъчно е да приемете, че адресът ви вече е в базите на измамниците, и да очаквате повторни опити, вероятно с друга история.

Отваряйте trezor.io ръчно, не през линк от писмо. Не инсталирайте „проверяващи“ инструменти. И помнете единственото правило, което върши работа при всички варианти на тази атака: резервното копие се въвежда само на самото устройство и никъде другаде.

Заключение

Пробивът в Brevo не счупи криптографията на нито един портфейл — счупи доверието в канала. Когато фишингът пътува по легитимна инфраструктура, техническите проверки мълчат и единствената останала защита е навикът на потребителя. За компании като Trezor изводът е по-неприятен: списъкът с абонати вече е част от повърхността на атака и заслужава същото отношение като продукта.

Харесва ви? Отбележете ни и ще ни виждате по-нагоре в Google.

Предпочитан източник в Google

Прочетете още