Trezor Lại Bị Lộ Dữ Liệu Bên Thứ Ba, Kẻ Tấn Công Dùng Chính Tên Miền Công Ty Để Gửi Email Lừa Đảo

Alexey Bondarev
Alexey Bondarev2 giờ trước
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)
Phishing emails sent through Trezor’s legitimate domain followed a breach at a third-party provider (Image: Shutterstock)

Trezor vừa cảnh báo khách hàng về loạt email lừa đảo được gửi đi từ chính tên miền hợp pháp của hãng, sau khi một nhà cung cấp dịch vụ email bên thứ ba bị xâm nhập. Đây là sự cố bảo mật bên thứ ba thứ hai ảnh hưởng tới người dùng Trezor chỉ trong vòng một tháng.

Những điểm chính

  • Lỗ hổng tại một nhà cung cấp email bên thứ ba đã cho phép kẻ tấn công gửi “cảnh báo bảo mật” giả mạo Trezor từ tên miền chính thức của công ty.
  • BitBox ghi nhận một chiến dịch phishing tương tự; việc dùng thông tin người gửi hợp lệ khiến email lừa đảo khó bị nhận diện hơn.
  • Vụ lộ dữ liệu ShipMonk trước đó ảnh hưởng khoảng 80.700 khách hàng Trezor, làm lộ dữ liệu cá nhân và gia tăng rủi ro bị nhắm mục tiêu trong các chiến dịch phishing.

Chiến dịch phishing nhắm vào người dùng Trezor

Theo Trezor, sự cố tại một nhà cung cấp email bên thứ ba đã cho phép kẻ tấn công sử dụng tên miền chính thức của hãng để phát tán email cảnh báo giả mạo với tiêu đề “Critical Security Alert: STM32 Entropy Vulnerability”. Ngày 9/9, công ty thông báo tới người dùng rằng đây là email lừa đảo và hướng dẫn tuyệt đối không bấm vào bất kỳ đường link nào hay làm theo chỉ dẫn trong thư. Trezor đã tạm thời đưa tên miền liên quan ngoại tuyến.

“Xin lưu ý email có tiêu đề ‘Critical Security Alert: STM32 Entropy Vulnerability’ không phải được gửi từ chúng tôi, đó là một nỗ lực phishing,” Trezor nhấn mạnh trong thông báo.

Cùng ngày, BitBox – nhà sản xuất ví cứng Bitcoin (BTC) có trụ sở tại Thụy Sĩ – cũng ghi nhận một chiến dịch phishing tương tự mạo danh thương hiệu của mình. Bình luận viên tiền số Marcello Paz đã chia sẻ ảnh chụp màn hình cho thấy email mang thương hiệu Trezor với tên miền và chữ ký “chuẩn bài”, khiến người nhận rất khó phân biệt với những email phishing thông thường.

Xem thêm: Khối lượng giao dịch Ethereum tăng 20% khi phe bò nhắm mốc bứt phá 2.550 USD

Bối cảnh bảo mật: câu chuyện của Ledger

Việc kẻ tấn công sử dụng được tên miền gửi thư hợp pháp cho thấy chỉ kiểm tra địa chỉ email hiển thị là không đủ để nhận diện thư lừa đảo. Theo mô tả của Paz, email yêu cầu khách hàng cập nhật ví cứng vì một “lỗ hổng nghiêm trọng” được cho là ảnh hưởng tới các thiết bị đời mới. Trezor cho biết đang điều tra cách thức truy cập nêu trên.

Sự cố email lần này tách biệt với công bố hồi tháng 6 liên quan đến con chip TROPIC01 được sử dụng trong thiết bị Trezor Safe 7.

Đội ngũ an ninh Donjon của Ledger đã trình diễn một tấn công bằng laser trong phòng thí nghiệm, cho phép vượt qua cơ chế kiểm tra firmware của chip trong điều kiện kiểm soát chặt chẽ. Trezor khẳng định tiền của người dùng vẫn an toàn.

Trước đó, vụ lộ dữ liệu năm 2020 của Ledger từng làm rò rỉ thông tin cá nhân của hơn 270.000 khách hàng, bao gồm họ tên, email, số điện thoại và trong một số trường hợp cả địa chỉ nhà. Hệ quả là hàng loạt chiến dịch lừa đảo kéo dài trong nhiều năm sau đó.

Cảnh báo mới nhất của Trezor cũng nối tiếp thông tin công bố hồi tháng 8 rằng đơn vị giao nhận ShipMonk đã làm lộ dữ liệu khách hàng. Ban đầu, khoảng 13.700 khách hàng bị ảnh hưởng được xác định, trước khi có thêm 67.000 khách hàng tại Mỹ được bổ sung vào ngày 4/9, nâng tổng số lên khoảng 80.700 người dùng.

Đọc tiếp: Laptop của Hunter Biden bốc hơi hơn 99%, thổi bay gần như toàn bộ vốn hóa FDV hơn 200 tỷ USD chỉ trong vài giờ

Alexey Bondarev profile photo

Alexey Bondarev

Alexey Bondarev là Trưởng bộ phận Nội dung tại Yellow.com, đã đưa tin về lĩnh vực crypto trong suốt 10 năm qua. Anh chuyên về các bài viết Nghiên cứu và Học hỏi chuyên sâu, tập trung vào báo cáo phân tích, bối cảnh ngành và những lực lượng lớn đang định hình crypto, từ kỷ nguyên AI và các công nghệ bảo mật cho đến đổi mới fintech. Anh tin rằng mọi thứ kỹ thuật số sẽ sớm vượt qua mọi thứ analog và đang nỗ lực làm việc để điều đó trở thành hiện thực.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Tin tức mới nhất
Xem tất cả tin tức
Bài viết nghiên cứu liên quan
Trezor Lại Bị Lộ Dữ Liệu Bên Thứ Ba, Kẻ Tấn Công Dùng Chính Tên Miền Công Ty Để Gửi Email Lừa Đảo | Yellow