Trezor, üçüncü taraf bir servis sağlayıcısındaki güvenlik ihlali sonrası, kendi yasal alan adından gönderilmiş gibi görünen kimlik avı e‑postaları konusunda müşterilerini uyardı. Bu olay, şirket müşterilerini bir ay içinde etkileyen ikinci üçüncü taraf güvenlik vakası oldu.
Öne Çıkanlar
- İhlale uğrayan üçüncü taraf bir e‑posta sağlayıcısı, saldırganların Trezor’un kurumsal alan adını kullanarak sahte güvenlik uyarıları göndermesine imkân tanıdı.
- BitBox aynı gün benzer bir kimlik avı kampanyası bildirdi; resmi görünen gönderici bilgileri dolandırıcılığı tespit etmeyi zorlaştırdı.
- Daha önceki ShipMonk ihlali yaklaşık 80.700 Trezor müşterisini etkileyerek hedefli kimlik avı riskini artırabilecek kişisel verileri açığa çıkardı.
Trezor’da Kimlik Avı Alarmı
Üçüncü taraf bir e‑posta sağlayıcısındaki açık, saldırganların Trezor’un resmi alan adını kullanarak “Critical Security Alert: STM32 Entropy Vulnerability” başlıklı sahte bir uyarı dağıtmasına imkân tanıdı. Şirket, 9 Eylül’de yaptığı açıklamada bu mesajın dolandırıcılık olduğunu belirterek kullanıcılardan e‑postadaki bağlantılara tıklamamalarını ve talimatları takip etmemelerini istedi. Trezor ilgili alan adını devre dışı bıraktığını duyurdu.
Trezor açıklamasında, “Lütfen ‘Critical Security Alert: STM32 Entropy Vulnerability’ başlıklı e‑postanın bizden gelmediğini ve bir kimlik avı girişimi olduğunu unutmayın” ifadelerine yer verdi.
İsviçre merkezli Bitcoin (BTC) donanım cüzdanı üreticisi BitBox da aynı gün kendi markasını taklit eden benzer bir kimlik avı kampanyası tespit ettiğini bildirdi. Kripto yorumcusu Marcello Paz, Trezor markası ve resmi imzalarla gönderilmiş gibi görünen, alan adı ve kurumsal detayları doğru olan e‑postaların ekran görüntülerini paylaştı; bu durum, söz konusu mesajları sıradan kimlik avı denemelerinden ayırt etmeyi zorlaştırdı.
Ayrıca Bkz.: Ethereum Hacmi %20 Sıçradı, Boğalar Gözünü 2.550 Dolar Kırılımına Dikti
Ledger Bağlamında Güvenlik Resmi
Bu olayda meşru bir gönderen alan adının kullanılması kritik önem taşıyor; zira yalnızca görünen e‑posta adresinin kontrol edilmesi, dolandırıcı mesajı elemek için yeterli olmuyordu. Paz’a göre sahte e‑posta, müşterilerden sözde kritik bir güvenlik açığı gerekçesiyle donanım cüzdanlarını güncellemelerini istiyordu ve özellikle yeni nesil cihazların risk altında olduğu iddia ediliyordu. Trezor, yetkisiz erişimin kapsamını araştırdığını belirtti.
Söz konusu e‑posta olayı, Trezor Safe 7 cihazında kullanılan TROPIC01 çipiyle ilgili Haziran ayında yapılan donanım güvenliği açıklamasından ayrı bir gelişme.
Ledger’ın Donjon güvenlik ekibi, laboratuvar ortamında yürütülen testlerde, çipin ürün yazılımı doğrulama mekanizmasını aşan lazer tabanlı bir saldırı senaryosu göstermişti. Trezor, bu saldırının kontrollü koşullarda gerçekleştirildiğini ve kullanıcı fonlarının güvende kaldığını vurgulamıştı.
Ledger cephesinde ise 2020’de yaşanan veri ihlali, 270.000’den fazla müşterinin ad, e‑posta, telefon ve bazı durumlarda fiziksel adres gibi kişisel bilgilerinin sızmasına yol açmış; bu bilgilerle yürütülen dolandırıcılık girişimleri yıllarca devam etmişti.
Trezor’un son uyarısı, Ağustos ayında kargo ortağı ShipMonk’un müşteri verilerini ifşa ettiğinin ortaya çıkmasının ardından geldi. İlk aşamada yaklaşık 13.700 müşterinin etkilendiği açıklanırken, 4 Eylül’de yapılan güncelleme ile ABD’deki 67.000 civarında ek müşterinin de listede olduğu duyuruldu. Böylece toplam etkilenen Trezor kullanıcısı sayısı yaklaşık 80.700’e ulaştı.
Sonraki Haber: Hunter Biden’ın LAPTOP’u %99 Çakıldı, Saatler İçinde 200 Milyar Doları Aşan FDV’nin Neredeyse Tamamı Silindi





