Trezorは、外部のメール配信プロバイダーが侵害された結果、自社の正規ドメインを悪用した フィッシングメールが顧客に送信されたと明らかにした。Trezorの顧客を狙った サードパーティー経由のセキュリティインシデントは、ここ1カ月で 2件目となる。
主なポイント
- 侵害された外部メールプロバイダーを通じ、攻撃者がTrezorの正規ドメインから 偽の「セキュリティ警告」メールを送信可能な状態になっていた。
- ハードウェアウォレットのBitBoxも同様のフィッシング攻撃を報告。 送信者情報が正規に見えることで、不正メールの見分けがつきにくくなっていた。
- 先に判明した配送業者ShipMonkの情報流出では、最終的に約8万700人分の Trezor顧客データが流出。標的型フィッシングのリスクが高まっている。
Trezorドメインを悪用したフィッシング
外部メールプロバイダーの侵害により、攻撃者はTrezorの公式ドメインを用い、 「Critical Security Alert: STM32 Entropy Vulnerability」と題した 偽のセキュリティ警告メールを配信したとみられる。 同件についてはThe Blockの報道も出ている。
Trezorは9月9日、このメールは自社発信ではなくフィッシングであるとユーザーに警告し、 記載されたリンクをクリックしたり、指示に従ったりしないよう呼びかけた。 問題の送信ドメインはすでに停止したという。
「『Critical Security Alert: STM32 Entropy Vulnerability』という件名のメールは 当社から送信されたものではなく、フィッシング攻撃ですのでご注意ください」と、 Trezorはユーザーに通知している。
スイスのビットコイン(BTC)ハードウェアウォレットメーカーである BitBoxも、同日、自社名義をかたる類似のフィッシングキャンペーンを確認したと報告した。
暗号資産コメンテーターのMarcello Paz氏は、Trezorのブランドロゴに加え、 正規のドメイン名や署名が添付されたメールのスクリーンショットを公開。 一般的なフィッシングメールと比べ、見分けがつきにくいと指摘した。
関連記事: イーサリアム出来高が20%増加、強気派は2,550ドル突破を試す構え
Ledgerをめぐるセキュリティ文脈
今回問題となったのは、送信元に正規ドメインが使われていた点だ。 目視でメールアドレスを確認しても、不正メールだと判断しづらい状況だった。
Paz氏によると、このメールは「新型デバイスに影響しうる重大な脆弱性が見つかった」などとして、 ハードウェアウォレットのアップデートを促す内容だったという。Trezor側は、 どのような経路で不正アクセスが生じたかの調査を進めている。
このメールインシデントは、Trezorの新型デバイス「Trezor Safe 7」に搭載されている TROPIC01チップをめぐる6月のハードウェア関連の開示とは別件だ。
6月には、Ledgerのセキュリティ研究チーム「Donjon」が、実験室レベルでの レーザー攻撃によって同チップのファームウェア検証機能を回避しうることを実証した。 一方、Trezorは「ユーザー資産の安全性に直ちに影響はない」と説明している。
なお、2020年にはLedger側で大規模な情報流出が発生し、27万人超の顧客の個人情報 (氏名、メールアドレス、電話番号、一部は住所まで)が流出。 その情報を悪用した詐欺行為は、その後も長期にわたって続いたとされる。
相次ぐ外部委託先からの顧客情報流出
Trezorによる今回の注意喚起は、8月に公表された配送業者ShipMonkの情報流出に 続くかたちとなる。
ShipMonkのシステム侵害では、当初約1万3,700人分のTrezor顧客情報が影響を受けたとされたが、 9月4日には新たに約6万7,000人の米国顧客も対象となったと追加開示された。 これにより、影響を受けた顧客数は総計約8万700人に達した。
度重なる外部委託先のセキュリティ問題により、ハードウェアウォレット業界全体で、 メールや配送情報など周辺データを起点とするフィッシング・詐欺リスクへの警戒感が 一段と高まっている。

