Фишинг от имени Trezor затронул около 347 тысяч адресов

Trezor предупредила клиентов о фишинговой кампании, в которой было разослано около 347 тысяч писем со вредоносной ссылкой. Рассылка стала возможной после кибератаки на Brevo — сервис маркетинговых коммуникаций, который производитель аппаратных криптокошельков использует для отправки новостей.
Письма маскировали под предупреждение об уязвимости
В одном из вариантов использовалась тема «Critical Security Alert: STM32 Entropy Vulnerability». Ссылка в письме предлагала скачать приложение, которое запрашивало пароль резервной копии кошелька. Именно этот пароль позволяет восстановить доступ к криптоактивам.
Trezor подчеркнула, что её продукты, кошельки и система аккаунтов не были затронуты. Однако при передаче пароля резервной копии злоумышленнику средства могут быть безвозвратно похищены: операции в публичном блокчейне нельзя отменить.
Доступ Brevo оказался шире необходимого
Brevo сообщила, что атакующие получили доступ к 138 аккаунтам сервиса и использовали их для массовой рассылки фишинговых сообщений. По объяснению компании, проблема заключалась в недостаточно ограниченной области доступа: права атакующих были ошибочно предоставлены всем организациям, к которым могли обращаться скомпрометированные аккаунты.
Инцидент показывает риск зависимости от сторонних поставщиков, которые обрабатывают данные или участвуют в коммуникациях с покупателями. Даже если основной продукт компании не скомпрометирован, доступ к почтовой инфраструктуре позволяет атакующим убедительно имитировать сообщения бренда.
Второй инцидент за несколько недель
Это уже второй случай, о котором Trezor сообщила за последнее время. Ранее при компрометации логистического партнёра ShipMonk были раскрыты имена, телефоны, электронные и почтовые адреса покупателей аппаратных кошельков. Контекст этой утечки отражает утечка данных клиентов Trezor у ShipMonk и связанные с ней риски для владельцев криптоактивов.
После инцидента с ShipMonk некоторые пользователи получали бумажные письма якобы от Trezor с QR-кодом, ведущим на поддельную страницу для похищения пароля кошелька. Компания заявила, что пересматривает отношения с поставщиками, и предупредила: адреса электронной почты клиентов могут снова использоваться в фишинговых атаках.
Для бизнеса практический вывод состоит в том, что почтовые, маркетинговые и логистические подрядчики должны рассматриваться как часть периметра безопасности. Необходимо ограничивать права доступа, контролировать сегментацию учётных записей и заранее объяснять клиентам, какие запросы компания никогда не направляет по почте.

