Trezor emitiu um novo alerta a clientes sobre e-mails de phishing enviados a partir de seu próprio domínio oficial, após o comprometimento de uma provedora terceirizada de e-mail — o segundo incidente de segurança envolvendo terceiros em menos de um mês.
Pontos-chave:
- A invasão a um provedor de e-mail terceirizado permitiu que golpistas enviassem um falso alerta de segurança da Trezor usando o domínio legítimo da empresa.
- A BitBox relatou uma campanha de phishing semelhante; o uso de remetentes aparentemente oficiais tornou o golpe mais difícil de detectar.
- A violação anterior na ShipMonk afetou cerca de 80.700 clientes da Trezor e expôs dados pessoais que podem elevar o risco de ataques de phishing direcionados.
Golpe de phishing contra clientes da Trezor
A falha em um provedor terceirizado de e-mail permitiu que atacantes utilizassem o domínio oficial da Trezor para disparar um falso aviso intitulado “Critical Security Alert: STM32 Entropy Vulnerability”. Em 9 de setembro, a empresa avisou os usuários de que a mensagem era fraudulenta e orientou que não clicassem em links nem seguissem quaisquer instruções. A Trezor informou ter tirado o domínio do ar.
“Atenção: o e-mail com o título ‘Critical Security Alert: STM32 Entropy Vulnerability’ não foi enviado por nós — trata-se de uma tentativa de phishing”, escreveu a Trezor.
A BitBox, fabricante suíça de carteiras físicas de Bitcoin (BTC), relatou, no mesmo dia, uma campanha de phishing semelhante circulando em seu nome. O comentarista de cripto Marcello Paz publicou capturas de tela de uma mensagem com layout da Trezor, domínios oficiais e assinaturas legítimas, o que tornava o e-mail muito mais difícil de diferenciar de comunicações autênticas.
Veja também: Volume de Ethereum salta 20% enquanto alta busca rompimento de US$ 2.550
Contexto de segurança envolvendo a Ledger
O uso de um domínio legítimo como remetente é especialmente crítico porque, nesse caso, conferir apenas o endereço de e-mail visível não seria suficiente para identificar a fraude. Segundo Paz, o e-mail orientava clientes a atualizar suas carteiras físicas devido a uma suposta vulnerabilidade crítica que afetaria modelos mais recentes. A Trezor afirma estar investigando como ocorreu o acesso.
Esse incidente de e-mail é distinto da divulgação técnica feita em junho sobre o chip TROPIC01 utilizado no dispositivo Trezor Safe 7.
Na ocasião, a equipe Donjon, da Ledger, demonstrou em laboratório um ataque a laser capaz de burlar o mecanismo de verificação de firmware do chip em ambiente controlado. A Trezor reiterou na época que os fundos dos usuários continuavam seguros.
Um vazamento da própria Ledger em 2020 expôs dados de mais de 270 mil clientes, incluindo nomes, e-mails, números de telefone e, em alguns casos, endereços residenciais. Golpes baseados nesse vazamento continuaram circulando por anos.
O novo alerta da Trezor também vem na esteira da revelação, em agosto, de que a empresa de logística ShipMonk expôs dados de clientes. Inicialmente, cerca de 13.700 usuários foram identificados como afetados; em 4 de setembro, outros 67 mil clientes nos EUA foram adicionados à lista. O total divulgado chegou a aproximadamente 80.700 clientes.
Próximo artigo: Laptop de Hunter Biden desaba mais de 99% e apaga quase todo FDV acima de US$ 200 bi em horas

