Trezor: napad na Brevo doveo do 347.000 fišing poruka

Trezor je upozorio korisnike da je sajbernapad na Brevo, platformu koju proizvođač hardverskih kripto-novčanika koristi za slanje biltena, iskorišćen za slanje oko 347.000 fišing poruka. U porukama se nalazio zlonamerni link koji se predstavljao kao sadržaj kompanije Trezor i navodio primaoce da preuzmu aplikaciju koja traži lozinku za rezervnu kopiju novčanika.
Lažno bezbednosno upozorenje i rizik za sredstva
Jedan od zabeleženih naslova poruke glasio je „Critical Security Alert: STM32 Entropy Vulnerability”. Takva formulacija koristi osećaj hitnosti i tehnički rečnik kako bi primalac poverovao da mora odmah da reaguje.
Aplikacija na koju vodi link traži lozinku za bezbednosnu kopiju novčanika. Ako napadač pribavi taj podatak, može nepovratno da preuzme sredstva, jer se transakcije na javnom blokčejnu ne mogu jednostavno opozvati.
Trezor je saopštio da incident nije pogodio njegove proizvode, novčanike ni sistem naloga. Kompanija je ipak upozorila da se adrese elektronske pošte korisnika mogu ponovo koristiti u budućim fišing kampanjama.
Greška u opsegu pristupa kod dobavljača
Brevo je naveo da su napadači dobili pristup 138 naloga sa kojih je poslata velika količina poruka. Kompanija je objasnila da pristup nije bio pravilno ograničen, pa je napadačima pogrešno dodeljen pristup svim organizacijama do kojih su kompromitovani nalozi mogli da dosegnu.
Slučaj pokazuje rizik koji nastaje kada treća strana obrađuje podatke ili obavlja neophodne komunikacione i logističke poslove. Bezbednosni propust kod dobavljača može postati kanal za napad čak i kada osnovni proizvod i korisnički nalozi naručioca nisu kompromitovani.
Drugi incident povezan sa Trezorovim dobavljačima
Ovo je drugi incident koji je poslednjih nedelja pogodio ekosistem Trezorovih dobavljača. Kompromitovanje ShipMonk-a izložilo je imena, brojeve telefona, imejl adrese i poštanske adrese najmanje 81.000 osoba koje su kupile i primile Trezor hardverske novčanike.
Rizik iz tog događaja dodatno osvetljava raniji slučaj curenja podataka kupaca Trezora i mogućnost da kombinacija kontaktnih i adresnih podataka olakša ciljane prevare. Posle incidenta sa ShipMonk-om, pojedini korisnici dobijali su poštom pisma koja su se lažno predstavljala kao Trezor i sadržala QR kod ka stranici za krađu lozinke novčanika.
Trezor preispituje odnose sa dobavljačima. Za poslovanje je praktičan zaključak da se bezbednost partnera mora proveravati kroz najmanja potrebna ovlašćenja, jasnu segmentaciju pristupa i plan reagovanja koji korisnicima brzo razlikuje legitimne poruke od pokušaja prevare.

