Trezor sufre su segunda brecha de un proveedor externo en un mes: atacantes usan su dominio para campañas de phishing

Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor ha advertido a sus clientes sobre una oleada de correos de phishing enviados desde uno de sus dominios legítimos, tras la brecha de un proveedor externo de servicios de correo. Se trata del segundo incidente de seguridad de terceros que impacta a sus usuarios en menos de un mes.

Puntos clave:

  • La intrusión en un proveedor de correo externo permitió a los atacantes enviar una falsa alerta de seguridad de Trezor utilizando el dominio oficial de la empresa.
  • BitBox denunció una campaña de phishing similar, en la que el uso de remitentes aparentemente oficiales dificultaba detectar el fraude.
  • La anterior brecha de ShipMonk acabó afectando a unos 80.700 clientes de Trezor y expuso datos personales que podrían elevar el riesgo de ataques de phishing dirigidos.

Campaña de phishing contra Trezor

Una brecha en un proveedor de correo de terceros permitió a los atacantes utilizar el dominio oficial de Trezor para distribuir una falsa advertencia titulada “Critical Security Alert: STM32 Entropy Vulnerability”. La compañía avisó a los usuarios el 9 de septiembre de que el mensaje era fraudulento e instó a los destinatarios a no hacer clic en los enlaces ni seguir ninguna de sus instrucciones. Trezor ha desactivado el dominio afectado.

“Por favor, tened en cuenta que el correo llamado ‘Critical Security Alert: STM32 Entropy Vulnerability’ no procede de nosotros y se trata de un intento de phishing”, señaló Trezor en su comunicado.

BitBox, fabricante suizo de monederos físicos de Bitcoin (BTC), informó el mismo día de una campaña de phishing similar que circulaba bajo su nombre. El comentarista cripto Marcello Paz compartió capturas de pantalla de un mensaje con marca Trezor, firmado con dominios y firmas oficiales, lo que hacía mucho más difícil distinguirlo de un correo corporativo legítimo frente al phishing habitual.

También te puede interesar: El volumen de Ethereum sube un 20% mientras los alcistas buscan romper los 2.550 dólares

Contexto de seguridad: Ledger y otras brechas

El uso de un dominio legítimo como remitente es especialmente crítico porque verificar solo la dirección de correo visible no habría permitido detectar el mensaje fraudulento. Según Paz, el correo instaba a los clientes a actualizar sus monederos físicos debido a una supuesta vulnerabilidad crítica que afectaría a los dispositivos más recientes. La compañía ha abierto una investigación sobre cómo se obtuvo ese acceso.

Este incidente de correo no está relacionado con la divulgación técnica de junio sobre el chip TROPIC01 utilizado en el dispositivo Trezor Safe 7.

El equipo de seguridad Donjon de Ledger demostró en laboratorio un ataque con láser capaz de eludir el sistema de verificación de firmware del chip en pruebas controladas. Trezor insistió entonces en que los fondos de los usuarios no corrían peligro.

En 2020, una brecha en Ledger expuso información personal de más de 270.000 clientes, incluidos nombres, direcciones de correo electrónico, números de teléfono y, en algunos casos, domicilios. Las campañas de estafa derivadas de aquella filtración se prolongaron durante años.

La última advertencia de Trezor también llega tras su comunicado de agosto, cuando reveló que su proveedor logístico ShipMonk había expuesto datos de clientes. Inicialmente se identificaron unos 13.700 afectados, antes de que otros 67.000 clientes estadounidenses se sumaran a la lista el 4 de septiembre. En total, la cifra divulgada alcanzó alrededor de 80.700 usuarios.

Lee a continuación: El “LAPTOP” de Hunter Biden se desploma más de un 99% y borra casi todo su FDV de más de 200.000 millones en horas

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev es el Jefe de Contenido en Yellow.com y ha informado sobre criptomonedas durante los últimos 10 años. Se especializa en artículos de Investigación y Aprendizaje en profundidad, con un enfoque en reportes analíticos, contexto de la industria y las grandes fuerzas que dan forma al cripto, desde la era de la IA y las tecnologías de seguridad hasta la innovación fintech. Cree que todo lo digital superará inminentemente a todo lo analógico y trabaja arduamente para hacerlo realidad.

Descargo de responsabilidad y advertencia de riesgos: La información proporcionada en este artículo es solo para propósitos educativos e informativos y se basa en la opinión del autor. No constituye asesoramiento financiero, de inversión, legal o fiscal. Los activos de criptomonedas son altamente volátiles y están sujetos a alto riesgo, incluido el riesgo de perder toda o una cantidad sustancial de su inversión. Operar o mantener activos cripto puede no ser adecuado para todos los inversores. Las opiniones expresadas en este artículo son únicamente las del autor/autores y no representan la política oficial o posición de Yellow, sus fundadores o sus ejecutivos. Siempre realice su propia investigación exhaustiva (D.Y.O.R.) y consulte a un profesional financiero licenciado antes de tomar cualquier decisión de inversión.
Trezor sufre su segunda brecha de un proveedor externo en un mes: atacantes usan su dominio para campañas de phishing | Yellow