Trezor попередила клієнтів про фішингову розсилку, яка надходила з її справжнього домену після зламу стороннього провайдера електронної пошти. Це вже другий інцидент безпеки у підрядників, що зачепив клієнтів компанії менш ніж за місяць.
Ключові факти
- Зламаний сторонній поштовий сервіс дозволив зловмисникам розіслати фальшиве «попередження безпеки» від Trezor з легітимного домену компанії.
- BitBox повідомила про подібну фішингову кампанію, а офіційні дані відправника зробили шахрайство значно важчим для виявлення.
- Попередній витік у підрядника ShipMonk врешті торкнувся близько 80 700 клієнтів Trezor і призвів до розкриття персональних даних, що підвищує ризик цільового фішингу.
Фішинг проти клієнтів Trezor
Як повідомляється, через злам стороннього провайдера електронної пошти зловмисники змогли використати офіційний домен Trezor, щоб розповсюджувати підроблене попередження із заголовком «Critical Security Alert: STM32 Entropy Vulnerability». 9 вересня компанія заявила, що ці листи є шахрайськими, закликала не переходити за вбудованими посиланнями і не виконувати вказівок. Домен, з якого йшла розсилка, Trezor тимчасово відключила.
«Зверніть увагу: лист із темою “Critical Security Alert: STM32 Entropy Vulnerability” не надходить від нас. Це фішингова атака», — йдеться в заяві Trezor.
Виробник «холодних» біткоїн-гаманців зі Швейцарії BitBox того ж дня зафіксував аналогічну фішингову кампанію вже під власним брендом. Криптоаналітик Marcello Paz оприлюднив знімки екрана, на яких видно листи з брендуванням Trezor, офіційними доменними іменами та підписами. Це максимально наближало повідомлення до справжніх сервісних листів і ускладнювало його відрізнення від звичайного фішингу.
Також читайте: Обсяги торгів Ethereum зросли на 20%, «бики» штурмують прорив вище $2 550
Контекст безпеки: Ledger та попередні інциденти
Використання легітимного домену відправника критично важливе: проста перевірка видимої адреси електронної пошти не дає змоги одразу розпізнати підробку. За словами Paz, у фішинговому листі клієнтів закликали «оновити» свої апаратні гаманці через нібито критичну вразливість, яка начебто зачіпає новіші пристрої. Компанія заявила, що розслідує, як саме було отримано доступ.
Поточний інцидент з електронною поштою не пов’язаний із червневим розкриттям апаратного ризику, що стосувався чипа TROPIC01, який використовується у пристрої Trezor Safe 7.
Команда Donjon з безпеки Ledger у лабораторних умовах продемонструвала лазерну атаку, яка дозволила обійти систему перевірки прошивки чипа під час контрольованого тестування. Trezor тоді наголошувала, що кошти користувачів залишаються в безпеці.
Окремо, ще в 2020 році, витік даних у Ledger призвів до розкриття персональної інформації понад 270 000 клієнтів: імен, електронних адрес, номерів телефонів і, у деяких випадках, домашніх адрес. Фішингові кампанії на основі цих даних тривали роками.
Останнє попередження Trezor лунає невдовзі після серпневої заяви компанії, що її логістичний партнер ShipMonk припустився витоку клієнтських даних. Спочатку було ідентифіковано близько 13 700 постраждалих користувачів, однак 4 вересня до них додали ще приблизно 67 000 клієнтів із США. Загальна оцінка охоплених витоком сягнула близько 80 700 людей.
Читайте далі: «ЛАПТОП» Хантера Байдена обвалюється більш ніж на 99%, змиваючи понад $200 млрд FDV за лічені години

