Trezor vừa cảnh báo khách hàng về loạt email phishing được gửi đi từ chính tên miền hợp pháp của mình, sau khi một nhà cung cấp dịch vụ email bên thứ ba bị xâm nhập. Đây đã là sự cố an ninh với bên thứ ba thứ hai ảnh hưởng tới khách hàng của Trezor chỉ trong vòng một tháng, theo báo cáo trước đó.
Những điểm chính
- Lỗ hổng tại nhà cung cấp email bên thứ ba đã cho phép kẻ tấn công gửi đi email “cảnh báo bảo mật” giả mạo Trezor thông qua tên miền chính thức của công ty.
- BitBox ghi nhận một chiến dịch phishing tương tự; việc email hiển thị thông tin người gửi “chính chủ” khiến nạn nhân rất khó phát hiện gian lận.
- Vụ rò rỉ dữ liệu từ ShipMonk trước đó đã ảnh hưởng tới khoảng 80.700 khách hàng Trezor, để lộ thông tin cá nhân có thể bị lợi dụng cho các cuộc tấn công phishing có chủ đích.
Chiến dịch phishing nhắm vào Trezor
Theo thông tin từ The Block, vụ xâm nhập nhà cung cấp email bên thứ ba đã cho phép kẻ tấn công sử dụng domain chính thức của Trezor để phát tán email cảnh báo giả với tiêu đề: “Critical Security Alert: STM32 Entropy Vulnerability” (Cảnh báo bảo mật nghiêm trọng: Lỗ hổng entropy STM32).
Ngày 9/9, Trezor thông báo tới người dùng rằng đây là email giả mạo và yêu cầu người nhận tuyệt đối không bấm vào bất kỳ đường link nào cũng như không thực hiện theo hướng dẫn trong thư. Công ty cho biết đã đưa domain liên quan “tạm ngừng hoạt động” (offline) để xử lý.
“Xin lưu ý email có tiêu đề ‘Critical Security Alert: STM32 Entropy Vulnerability’ không phải do chúng tôi gửi và đó là một nỗ lực phishing,” Trezor nhấn mạnh trong thông báo.
Cùng ngày, BitBox – nhà sản xuất ví cứng Bitcoin (BTC) có trụ sở tại Thụy Sĩ – cũng báo cáo đang có một chiến dịch phishing tương tự lợi dụng thương hiệu của mình. Bình luận viên tiền mã hóa Marcello Paz đã chia sẻ ảnh chụp màn hình cho thấy email mang thương hiệu Trezor, sử dụng domain và chữ ký trông như chính thức, khiến nạn nhân rất khó phân biệt với những email phishing thông thường.
Xem thêm: Khối lượng giao dịch Ethereum tăng 20% khi phe bò hướng tới cú bứt phá 2.550 USD
Bối cảnh an ninh liên quan Ledger
Việc kẻ tấn công dùng được domain hợp pháp của nhà cung cấp có ý nghĩa rất lớn: chỉ kiểm tra địa chỉ email hiển thị bên ngoài sẽ không đủ để nhận ra thư giả mạo. Theo Paz, nội dung email yêu cầu khách hàng “cập nhật” firmware ví cứng do tồn tại một lỗ hổng “nghiêm trọng” có thể ảnh hưởng tới các thiết bị đời mới. Trezor cho biết đang điều tra cách thức truy cập trái phép.
Sự cố email này tách biệt với thông tin công bố hồi tháng 6 liên quan tới con chip TROPIC01 được sử dụng trong thiết bị Trezor Safe 7.
Đội ngũ an ninh Donjon của Ledger từng trình diễn một cuộc tấn công bằng laser trong phòng thí nghiệm có thể vượt qua cơ chế xác minh firmware của chip trong điều kiện kiểm soát chặt chẽ. Trezor khi đó khẳng định tài sản người dùng vẫn an toàn, do kịch bản tấn công khó xảy ra trong thực tế.
Ledger từng là tâm điểm tranh cãi khi vụ rò rỉ dữ liệu năm 2020 để lộ thông tin cá nhân của hơn 270.000 khách hàng, bao gồm tên, email, số điện thoại và trong một số trường hợp là cả địa chỉ nhà riêng. Nhiều chiến dịch lừa đảo ăn theo dữ liệu rò rỉ đã kéo dài suốt nhiều năm sau đó.
Cảnh báo mới nhất của Trezor cũng nối tiếp thông tin công bố trong tháng 8 rằng nhà cung cấp dịch vụ logistics ShipMonk đã làm lộ dữ liệu khách hàng. Ban đầu, khoảng 13.700 khách hàng được xác định bị ảnh hưởng; đến ngày 4/9, công ty bổ sung thêm 67.000 khách hàng tại Mỹ, nâng tổng số người dùng bị tác động lên xấp xỉ 80.700.
Đọc tiếp: Máy tính xách tay của Hunter Biden “bốc hơi” hơn 99% vốn hóa FDV 200 tỷ USD chỉ trong vài giờ

