Trezor alertó a sus clientes sobre una oleada de correos de phishing enviados desde uno de sus dominios legítimos tras la brecha de un proveedor externo de correo. Es el segundo incidente de seguridad de un tercero que afecta a sus usuarios en apenas un mes.
Puntos clave:
- La intrusión en un proveedor de correo de terceros permitió a los atacantes enviar una falsa alerta de seguridad de Trezor utilizando el dominio oficial de la compañía.
- BitBox denunció una campaña de phishing similar; el uso de remitentes oficiales hizo que el fraude fuera mucho más difícil de detectar.
- La anterior filtración de ShipMonk afectó en última instancia a unos 80.700 clientes de Trezor y expuso datos personales que elevan el riesgo de ataques de phishing dirigidos.
Campaña de phishing contra Trezor
Una brecha de seguridad en un proveedor externo de correo electrónico permitió a los atacantes utilizar el dominio oficial de Trezor para distribuir un falso aviso titulado “Critical Security Alert: STM32 Entropy Vulnerability”. La empresa advirtió a los usuarios el 9 de septiembre de que el mensaje era fraudulento e instó a los destinatarios a no hacer clic en los enlaces ni seguir sus instrucciones. Trezor ha retirado el dominio afectado.
“Tengan en cuenta que el correo titulado ‘Critical Security Alert: STM32 Entropy Vulnerability’ no procede de nosotros y se trata de un intento de phishing”, escribió Trezor en su comunicación.
BitBox, fabricante suizo de monederos físicos de Bitcoin (BTC), informó de una campaña de phishing similar que se estaba difundiendo bajo su nombre ese mismo día. El comentarista cripto Marcello Paz compartió capturas de pantalla de un mensaje con la marca Trezor que incluía dominios y firmas oficiales, lo que hacía el correo mucho más difícil de distinguir del phishing habitual.
También te puede interesar: El volumen de Ethereum sube un 20% mientras los alcistas apuntan a romper los 2.550 dólares
El contexto de seguridad de Ledger
El uso de un dominio legítimo de remitente es clave porque la simple comprobación de la dirección visible no habría permitido desenmascarar el mensaje fraudulento. Según Paz, el correo instaba a los clientes a actualizar sus monederos de hardware por una supuesta vulnerabilidad crítica que afectaría a los dispositivos más recientes. La compañía sigue investigando cómo se produjo el acceso.
Esta brecha de correo es independiente de la divulgación técnica de junio relacionada con el chip TROPIC01 utilizado en el dispositivo Trezor Safe 7.
El equipo de seguridad Donjon de Ledger demostró en laboratorio un ataque con láser capaz de eludir el sistema de verificación de firmware del chip durante pruebas controladas. Trezor insistió en que los fondos de los usuarios no estaban en riesgo.
En 2020, una brecha en Ledger expuso datos personales de más de 270.000 clientes, incluidos nombres, correos electrónicos, números de teléfono y, en algunos casos, direcciones físicas. Las campañas de estafa derivadas se prolongaron durante años.
La última advertencia de Trezor se suma a la revelación de agosto de que su proveedor logístico ShipMonk expuso información de clientes: primero se identificó a unos 13.700 afectados, antes de que otros 67.000 clientes estadounidenses se añadieran el 4 de septiembre. El total divulgado asciende a unos 80.700 usuarios.
Lee a continuación: El “LAPTOP” de Hunter Biden se desploma más de un 99% y borra casi todo su FDV de más de 200.000 millones en horas

