Trezor, üçüncü taraf bir hizmet sağlayıcısındaki güvenlik ihlalinin ardından, kendi meşru alan adından gönderilmiş gibi görünen oltalama e-postaları konusunda müşterilerini uyardı. Bu olay, şirket müşterilerini bir ay içinde etkileyen ikinci üçüncü taraf güvenlik vakası oldu.
Öne Çıkanlar:
- İhlale uğrayan üçüncü taraf bir e-posta sağlayıcısı, saldırganların şirketin resmi alan adı üzerinden sahte Trezor güvenlik uyarısı göndermesine imkân verdi.
- BitBox da benzer bir oltalama kampanyası bildirdi; resmi görünümlü gönderici bilgileri dolandırıcılığı fark etmeyi zorlaştırdı.
- Önceki ShipMonk ihlali yaklaşık 80.700 Trezor müşterisini etkiledi ve hedefli oltalama riskini artırabilecek kişisel verileri açığa çıkardı.
Trezor Oltalama Saldırısı
Üçüncü taraf e-posta sağlayıcısındaki bir açık, saldırganların Trezor’un resmi alan adını kullanarak “Critical Security Alert: STM32 Entropy Vulnerability” başlıklı sahte bir uyarı yaymasına imkân tanıdı. Şirket, 9 Eylül’de yaptığı duyuruda mesajın sahte olduğunu belirterek kullanıcılardan hiçbir linke tıklamamaları ve talimatları izlememeleri istendi. Trezor ilgili alan adını devre dışı bıraktı.
Trezor açıklamasında, “Lütfen ‘Critical Security Alert: STM32 Entropy Vulnerability’ başlıklı e-postanın bizden gelmediğini ve bir oltalama girişimi olduğunu unutmayın” ifadesi yer aldı.
İsviçre merkezli Bitcoin (BTC) donanım cüzdanı üreticisi BitBox, aynı gün kendi markası kullanılarak yürütülen benzer bir oltalama kampanyası tespit etti. Kripto yorunicisi Marcello Paz, resmi alan adları ve imzalarla gönderilmiş Trezor logolu e-postaların ekran görüntülerini paylaşarak, bu mesajların sıradan oltalama denemelerinden ayırt edilmesinin zorlaştığını aktardı.
Ayrıca Bkz.: Ethereum Hacmi %20 Sıçradı, Boğalar 2.550 Dolar Kırılımını Zorluyor
Ledger Bağlamında Güvenlik
Burada meşru bir gönderici alan adının kullanılması kritik; çünkü yalnızca görünen e-posta adresini kontrol etmek, bu mesajın sahte olduğunu anlamaya yetmiyordu. Paz’a göre e-posta, müşterilerden yeni cihazları da etkilediği iddia edilen kritik bir güvenlik açığı gerekçesiyle donanım cüzdanlarını güncellemelerini istiyordu. Şirket yetkisiz erişimi araştırıyor.
Söz konusu e-posta ihlali, Trezor Safe 7 cihazında kullanılan TROPIC01 çipiyle ilgili Haziran ayında açıklanan donanım zafiyetinden ayrı bir olay.
Ledger’ın Donjon güvenlik ekibi, laboratuvar ortamında çipin ürün yazılımı doğrulama mekanizmasını lazer tabanlı bir saldırıyla atlatabildiğini gösterdi. Trezor, bu zafiyetin kullanıcı varlıklarını riske atmadığını vurguladı.
Ledger tarafında ise 2020’de yaşanan veri ihlali, 270.000’den fazla müşterinin isim, e-posta, telefon numarası ve bazı durumlarda ikamet adresi gibi bilgilerini açığa çıkarmıştı. Bu veriler kullanılarak yürütülen oltalama girişimleri yıllarca sürdü.
Trezor’un son uyarısı, ayrıca Ağustos ayında kargo sağlayıcısı ShipMonk’un müşteri bilgilerini sızdırdığının ortaya çıkmasının hemen ardından geldi. İlk etapta yaklaşık 13.700 müşterinin etkilendiği açıklanmış, daha sonra 4 Eylül’de 67.000 ABD’li müşteri daha listeye eklenmişti. Böylece toplam etkilenen müşteri sayısı yaklaşık 80.700’e ulaştı.
Sıradaki Haber: Hunter Biden’ın LAPTOP Token’ı %99’dan Fazla Çöktü, Saatler İçinde 200 Milyar Doları Aşan FDV Silindi

