Seconda violazione di terze parti in un mese per Trezor, il dominio usato per campagne di phishing

Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor ha avvisato i clienti di una campagna di phishing condotta tramite email inviate dal suo dominio ufficiale, in seguito alla violazione di un fornitore esterno. Si tratta del secondo incidente di sicurezza legato a terze parti in un mese che interessa la sua base utenti.

Punti chiave

  • La violazione di un provider email terzo ha consentito agli attaccanti di inviare un falso avviso di sicurezza Trezor usando il dominio legittimo dell’azienda.
  • BitBox ha segnalato una campagna di phishing analoga; l’uso di mittenti ufficiali ha reso la frode molto più difficile da individuare.
  • La precedente violazione di ShipMonk ha colpito circa 80.700 clienti Trezor, esponendo dati personali che aumentano il rischio di attacchi di phishing mirati.

Phishing ai danni di Trezor

La compromissione di un fornitore di servizi email di terze parti ha permesso agli attaccanti di utilizzare il dominio ufficiale di Trezor per diffondere un falso avviso intitolato “Critical Security Alert: STM32 Entropy Vulnerability”. Il 9 settembre la società ha comunicato agli utenti che il messaggio era fraudolento, invitando i destinatari a non cliccare sui link né seguire le istruzioni contenute. Trezor ha successivamente messo offline il dominio coinvolto.

«Siate consapevoli che l’email intitolata “Critical Security Alert: STM32 Entropy Vulnerability” non proviene da noi ed è un tentativo di phishing», ha scritto Trezor in una nota.

BitBox, produttore svizzero di wallet hardware per Bitcoin (BTC), ha riferito nello stesso giorno di una campagna di phishing simile condotta a suo nome. Il commentatore crypto Marcello Paz ha condiviso screenshot che mostrano un messaggio brandizzato Trezor con domini e firme ufficiali, un elemento che rende queste email molto più difficili da distinguere dai consueti tentativi di phishing grossolani.

Vedi anche: Volume di Ethereum in rialzo del 20% mentre i rialzisti puntano al breakout sopra 2.550 dollari

Il contesto di sicurezza con Ledger

L’uso di un dominio mittente legittimo è particolarmente critico, perché un controllo superficiale dell’indirizzo email non basta più a smascherare il messaggio fraudolento. Secondo Paz, l’email invitava i clienti ad aggiornare il proprio wallet hardware a causa di una presunta vulnerabilità critica che interesserebbe i modelli più recenti. L’azienda ha aperto un’indagine sulle modalità di accesso.

Questa violazione dell’email è distinta dalla disclosure di giugno relativa al chip TROPIC01, utilizzato nel dispositivo Trezor Safe 7.

Il team di sicurezza Donjon di Ledger ha dimostrato in laboratorio un attacco laser in grado di aggirare il sistema di verifica del firmware del chip durante test controllati. Trezor ha precisato che, nonostante la ricerca, i fondi degli utenti sono rimasti al sicuro.

Nel 2020 la stessa Ledger è stata vittima di una grave violazione che ha esposto i dati personali di oltre 270.000 clienti, inclusi nomi, indirizzi email, numeri di telefono e, in alcuni casi, indirizzi di casa. Le truffe basate su quei dati sono proseguite per anni.

Il nuovo allarme di Trezor arriva inoltre a ridosso della comunicazione di agosto, quando il fornitore logistico ShipMonk ha ammesso di aver esposto informazioni sui clienti: inizialmente erano stati individuati circa 13.700 utenti interessati, cui se ne sono aggiunti altri 67.000 negli Stati Uniti il 4 settembre. Il totale degli utenti coinvolti è così salito intorno a quota 80.700.

Da leggere dopo: Il LAPTOP di Hunter Biden crolla di oltre il 99%, azzerando in poche ore gran parte di oltre 200 miliardi di FDV

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev è il Responsabile dei Contenuti di Yellow.com e si occupa di criptovalute da 10 anni. È specializzato in articoli di Ricerca e Approfondimento, con un’attenzione particolare all’analisi, al contesto del settore e alle grandi forze che stanno plasmando il mondo crypto, dall’era dell’IA e le tecnologie di sicurezza fino all’innovazione fintech. È convinto che tutto ciò che è digitale supererà presto tutto ciò che è analogico e lavora duramente per contribuire a realizzare questa visione.

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.
Seconda violazione di terze parti in un mese per Trezor, il dominio usato per campagne di phishing | Yellow