Trezor ha advertido a sus clientes sobre una oleada de correos de phishing enviados desde uno de sus dominios legítimos, tras la brecha de un proveedor externo de servicios de correo. Se trata del segundo incidente de seguridad de terceros que impacta a sus usuarios en menos de un mes.
Puntos clave:
- La intrusión en un proveedor de correo externo permitió a los atacantes enviar una falsa alerta de seguridad de Trezor utilizando el dominio oficial de la empresa.
- BitBox denunció una campaña de phishing similar, en la que el uso de remitentes aparentemente oficiales dificultaba detectar el fraude.
- La anterior brecha de ShipMonk acabó afectando a unos 80.700 clientes de Trezor y expuso datos personales que podrían elevar el riesgo de ataques de phishing dirigidos.
Campaña de phishing contra Trezor
Una brecha en un proveedor de correo de terceros permitió a los atacantes utilizar el dominio oficial de Trezor para distribuir una falsa advertencia titulada “Critical Security Alert: STM32 Entropy Vulnerability”. La compañía avisó a los usuarios el 9 de septiembre de que el mensaje era fraudulento e instó a los destinatarios a no hacer clic en los enlaces ni seguir ninguna de sus instrucciones. Trezor ha desactivado el dominio afectado.
“Por favor, tened en cuenta que el correo llamado ‘Critical Security Alert: STM32 Entropy Vulnerability’ no procede de nosotros y se trata de un intento de phishing”, señaló Trezor en su comunicado.
BitBox, fabricante suizo de monederos físicos de Bitcoin (BTC), informó el mismo día de una campaña de phishing similar que circulaba bajo su nombre. El comentarista cripto Marcello Paz compartió capturas de pantalla de un mensaje con marca Trezor, firmado con dominios y firmas oficiales, lo que hacía mucho más difícil distinguirlo de un correo corporativo legítimo frente al phishing habitual.
También te puede interesar: El volumen de Ethereum sube un 20% mientras los alcistas buscan romper los 2.550 dólares
Contexto de seguridad: Ledger y otras brechas
El uso de un dominio legítimo como remitente es especialmente crítico porque verificar solo la dirección de correo visible no habría permitido detectar el mensaje fraudulento. Según Paz, el correo instaba a los clientes a actualizar sus monederos físicos debido a una supuesta vulnerabilidad crítica que afectaría a los dispositivos más recientes. La compañía ha abierto una investigación sobre cómo se obtuvo ese acceso.
Este incidente de correo no está relacionado con la divulgación técnica de junio sobre el chip TROPIC01 utilizado en el dispositivo Trezor Safe 7.
El equipo de seguridad Donjon de Ledger demostró en laboratorio un ataque con láser capaz de eludir el sistema de verificación de firmware del chip en pruebas controladas. Trezor insistió entonces en que los fondos de los usuarios no corrían peligro.
En 2020, una brecha en Ledger expuso información personal de más de 270.000 clientes, incluidos nombres, direcciones de correo electrónico, números de teléfono y, en algunos casos, domicilios. Las campañas de estafa derivadas de aquella filtración se prolongaron durante años.
La última advertencia de Trezor también llega tras su comunicado de agosto, cuando reveló que su proveedor logístico ShipMonk había expuesto datos de clientes. Inicialmente se identificaron unos 13.700 afectados, antes de que otros 67.000 clientes estadounidenses se sumaran a la lista el 4 de septiembre. En total, la cifra divulgada alcanzó alrededor de 80.700 usuarios.
Lee a continuación: El “LAPTOP” de Hunter Biden se desploma más de un 99% y borra casi todo su FDV de más de 200.000 millones en horas





