Злоумышленник воспользовался уязвимостью в системе входа почтовой платформы Brevo и получил доступ к 138 аккаунтам клиентов. Это позволило отправить фишинговое письмо примерно 347 000 подписчикам рассылки Trezor, а также распространить аналогичные мошеннические сообщения через аккаунты производителя аппаратных кошельков BitBox и платформы CoinTracking для отслеживания криптопортфелей и подготовки налоговой отчетности.
В опубликованном в четверг разборе инцидента Brevo сообщил, что шесть аккаунтов использовались для отправки фишинговых писем, из 43 аккаунтов были экспортированы контакты, а в 93 аккаунтах не наблюдалось значимой активности. Платформа не уточнила, пересекались ли эти категории.
Злоумышленник создал аккаунт Brevo, включил единую аутентификацию и пригласил в конфигурацию легитимных пользователей Brevo. По словам Brevo, доступ должен был быть ограничен этой организацией, однако граница авторизации дала сбой и открыла доступ ко всем организациям, к которым могли получить доступ приглашенные пользователи.
Это раскрытие дополняет предупреждения, выпущенные Trezor и BitBox в среду, указывает на общего поставщика и объясняет, почему письма прошли обычные проверки аутентификации и выглядели подлинными.
Cointelegraph обратился к Brevo за дополнительной информацией, но до публикации ответа не получил.
Криптокомпании оценивают возможную утечку данных подписчиков
В сообщении в блоге Trezor сообщил, что фишинговое письмо с заголовком «Критическое предупреждение безопасности: уязвимость энтропии STM32» содержало ссылку на приложение, запрашивавшее резервные копии кошельков пользователей. Компания заблокировала домен на уровне DNS в течение 20 минут, однако до блокировки ссылку открыли около 2 500 человек.
Представитель Trezor сообщил Cointelegraph, что «исходное письмо было отправлено 347 000 клиентам»; впоследствии со всеми ими связались, чтобы предупредить о риске. В аккаунте компании Brevo хранились только адреса электронной почты подписчиков, согласившихся получать рассылку, и никаких других данных клиентов.
«Пока мы не получим дополнительную информацию от Brevo, мы считаем все примерно 347 000 адресов рассылки известными злоумышленнику и потенциально пригодными для повторного использования в фишинговых атаках», — заявил представитель.
По теме: Liquid Network возобновила производство блоков после эксплойта на $320 млн
Представитель BitBox сообщил Cointelegraph, что несанкционированное письмо компании было отправлено через Brevo и, по всей видимости, достигло всего списка рассылки и подписчиков обучающих материалов.
BitBox заявила, что в Brevo хранились только адреса электронной почты и языковые предпочтения. Компания не обнаружила признаков компрометации корпоративных учетных данных, загрузки контактов, потери средств или раскрытия фраз восстановления, однако до получения журналов Brevo считает список потенциально доступным злоумышленнику.
Тем временем CoinTracking сообщил, что с его аккаунта Brevo было распространено письмо с заголовком «Уведомление об утечке данных: обновите API-ключи как можно скорее». Компания предупредила получателей не переходить по ссылкам в письме.
Журнал: 10 величайших нерешенных загадок криптовалют
cryptopolitan.com
bits.media