Trezor alertou seus clientes sobre uma nova leva de e-mails de phishing enviados a partir de um domínio legítimo da empresa, após a violação de um provedor de e-mail terceirizado — o segundo incidente de segurança envolvendo terceiros em apenas um mês que afeta sua base de usuários.
Pontos-chave:
- A invasão de um provedor de e-mail terceirizado permitiu que criminosos enviassem um falso alerta de segurança da Trezor usando o domínio oficial da empresa.
- A BitBox relatou uma campanha de phishing semelhante, em que remetentes e assinaturas oficiais tornaram a fraude mais difícil de identificar.
- A violação anterior da ShipMonk afetou cerca de 80.700 clientes da Trezor e expôs dados pessoais que podem elevar o risco de golpes de phishing direcionados.
Golpe de phishing contra usuários da Trezor
Uma falha em um provedor de e-mail de terceiros permitiu que invasores utilizassem o domínio oficial da Trezor para disparar um falso aviso intitulado “Critical Security Alert: STM32 Entropy Vulnerability”. Em 9 de setembro, a companhia informou aos usuários que a mensagem era fraudulenta e orientou que não clicassem em links nem seguissem as instruções. A Trezor desligou o domínio comprometido.
“Estejam cientes de que o e-mail com o assunto ‘Critical Security Alert: STM32 Entropy Vulnerability’ não foi enviado por nós e se trata de uma tentativa de phishing”, escreveu a empresa.
A BitBox, fabricante suíça de carteiras de hardware de Bitcoin (BTC), reportou no mesmo dia uma campanha de phishing semelhante circulando em seu nome. O comentarista de cripto Marcello Paz divulgou capturas de tela que mostram uma mensagem com a marca Trezor, domínios oficiais e assinaturas legítimas, o que tornou o golpe mais difícil de diferenciar de ataques de phishing comuns.
Veja também: Volume de Ethereum salta 20% enquanto touros miram rompimento dos US$ 2.550
Contexto de segurança envolvendo a Ledger
O uso de um domínio legítimo como remetente é crucial porque a simples verificação visual do endereço de e-mail não seria suficiente para identificar a fraude. Segundo Paz, a mensagem pedia que os clientes atualizassem suas carteiras de hardware devido a uma suposta vulnerabilidade crítica que afetaria dispositivos mais recentes. A Trezor afirmou que está investigando a origem do acesso indevido.
Essa violação de e-mail é distinta da divulgação, em junho, de uma falha de hardware envolvendo o chip TROPIC01 usado no dispositivo Trezor Safe 7.
A equipe Donjon, de segurança da Ledger, demonstrou em laboratório um ataque a laser capaz de contornar o sistema de verificação de firmware do chip em condições controladas de teste. A Trezor reiterou, à época, que os fundos dos usuários permaneciam seguros.
Em 2020, uma grande violação na Ledger expôs dados pessoais de mais de 270 mil clientes, incluindo nomes, e-mails, números de telefone e, em alguns casos, endereços residenciais. Golpes baseados nesse vazamento persistiram por anos.
O novo alerta da Trezor ocorre na sequência da revelação, em agosto, de que a empresa de logística ShipMonk expôs informações de clientes. Inicialmente, foram identificados cerca de 13.700 afetados; em 4 de setembro, outros 67 mil clientes nos EUA foram acrescentados. O total divulgado chegou a aproximadamente 80.700 usuários.
Leia a seguir: Laptop de Hunter Biden despenca mais de 99% e apaga quase toda FDV acima de US$ 200 bilhões em horas

