Trezor vừa cảnh báo khách hàng về loạt email lừa đảo được gửi đi từ chính tên miền hợp pháp của hãng, sau khi một nhà cung cấp dịch vụ email bên thứ ba bị xâm nhập. Đây là sự cố bảo mật bên thứ ba thứ hai ảnh hưởng tới người dùng Trezor chỉ trong vòng một tháng.
Những điểm chính
- Lỗ hổng tại một nhà cung cấp email bên thứ ba đã cho phép kẻ tấn công gửi “cảnh báo bảo mật” giả mạo Trezor từ tên miền chính thức của công ty.
- BitBox ghi nhận một chiến dịch phishing tương tự; việc dùng thông tin người gửi hợp lệ khiến email lừa đảo khó bị nhận diện hơn.
- Vụ lộ dữ liệu ShipMonk trước đó ảnh hưởng khoảng 80.700 khách hàng Trezor, làm lộ dữ liệu cá nhân và gia tăng rủi ro bị nhắm mục tiêu trong các chiến dịch phishing.
Chiến dịch phishing nhắm vào người dùng Trezor
Theo Trezor, sự cố tại một nhà cung cấp email bên thứ ba đã cho phép kẻ tấn công sử dụng tên miền chính thức của hãng để phát tán email cảnh báo giả mạo với tiêu đề “Critical Security Alert: STM32 Entropy Vulnerability”. Ngày 9/9, công ty thông báo tới người dùng rằng đây là email lừa đảo và hướng dẫn tuyệt đối không bấm vào bất kỳ đường link nào hay làm theo chỉ dẫn trong thư. Trezor đã tạm thời đưa tên miền liên quan ngoại tuyến.
“Xin lưu ý email có tiêu đề ‘Critical Security Alert: STM32 Entropy Vulnerability’ không phải được gửi từ chúng tôi, đó là một nỗ lực phishing,” Trezor nhấn mạnh trong thông báo.
Cùng ngày, BitBox – nhà sản xuất ví cứng Bitcoin (BTC) có trụ sở tại Thụy Sĩ – cũng ghi nhận một chiến dịch phishing tương tự mạo danh thương hiệu của mình. Bình luận viên tiền số Marcello Paz đã chia sẻ ảnh chụp màn hình cho thấy email mang thương hiệu Trezor với tên miền và chữ ký “chuẩn bài”, khiến người nhận rất khó phân biệt với những email phishing thông thường.
Xem thêm: Khối lượng giao dịch Ethereum tăng 20% khi phe bò nhắm mốc bứt phá 2.550 USD
Bối cảnh bảo mật: câu chuyện của Ledger
Việc kẻ tấn công sử dụng được tên miền gửi thư hợp pháp cho thấy chỉ kiểm tra địa chỉ email hiển thị là không đủ để nhận diện thư lừa đảo. Theo mô tả của Paz, email yêu cầu khách hàng cập nhật ví cứng vì một “lỗ hổng nghiêm trọng” được cho là ảnh hưởng tới các thiết bị đời mới. Trezor cho biết đang điều tra cách thức truy cập nêu trên.
Sự cố email lần này tách biệt với công bố hồi tháng 6 liên quan đến con chip TROPIC01 được sử dụng trong thiết bị Trezor Safe 7.
Đội ngũ an ninh Donjon của Ledger đã trình diễn một tấn công bằng laser trong phòng thí nghiệm, cho phép vượt qua cơ chế kiểm tra firmware của chip trong điều kiện kiểm soát chặt chẽ. Trezor khẳng định tiền của người dùng vẫn an toàn.
Trước đó, vụ lộ dữ liệu năm 2020 của Ledger từng làm rò rỉ thông tin cá nhân của hơn 270.000 khách hàng, bao gồm họ tên, email, số điện thoại và trong một số trường hợp cả địa chỉ nhà. Hệ quả là hàng loạt chiến dịch lừa đảo kéo dài trong nhiều năm sau đó.
Cảnh báo mới nhất của Trezor cũng nối tiếp thông tin công bố hồi tháng 8 rằng đơn vị giao nhận ShipMonk đã làm lộ dữ liệu khách hàng. Ban đầu, khoảng 13.700 khách hàng bị ảnh hưởng được xác định, trước khi có thêm 67.000 khách hàng tại Mỹ được bổ sung vào ngày 4/9, nâng tổng số lên khoảng 80.700 người dùng.





