硬件钱包制造商 Trezor 近日警告用户,其使用的第三方邮件服务商遭到入侵,攻击者借此发起了一场高度逼真的钓鱼攻击。Trezor 周三晚些时候证实,一封标题为“Critical Security Alert: STM32 Entropy Vulnerability”的欺诈邮件已发送给用户。
“我们的第三方电子邮件服务商已被入侵,”Trezor 表示,“请注意,这封名为‘Critical Security Alert: STM32 Entropy Vulnerability’的邮件并非来自我们,而是一次钓鱼尝试。请不要点击任何链接。”该公司补充称,已下线受影响域名,并正在调查攻击者如何获得与合法域名相关基础设施的访问权限。Trezor 尚未公开披露有多少客户收到了这封钓鱼邮件。
钓鱼邮件绕过关键验证
此次事件尤其令人担忧,因为它并未依赖拼写错误或明显伪造的地址。恶意邮件通过获准代表 Trezor 发送邮件的基础设施投递,使用户和自动化垃圾邮件过滤器更难识别。
攻击发生后流传的一张截图显示,邮件将发件人标识为“Trezor Security”,地址为 help@trezor.io。更重要的是,Gmail 显示“mailed-by: mailing.trezor.io”和“signed-by: trezor.io”。这些欺诈邮件通过了 SPF、DKIM 和 DMARC 检查,这解释了为何收件人可在 Gmail 中看到“signed-by: trezor.io”,以及这些邮件为何不太可能被送入垃圾邮件文件夹。
伪造漏洞警告
攻击者试图通过声称 Trezor 设备存在严重熵漏洞——即随机性受损——来制造紧迫感。他们试图利用今年早些时候重创 Coldcard 钱包用户的恐慌情绪。随后,收件人被诱导完成看似安全验证的流程。一名 Trezor 论坛用户表示,一个“离线”HTML 文件能够将输入的信息传输至 Telegram。
其他公司据报受影响
另有可疑邮件针对 BitBox 和加密货币投资组合服务 CoinTracking 的客户。部分社区调查人员将邮件营销服务商 Brevo 指为这些事件背后的共同基础设施。Trezor 本身尚未确认遭到入侵的邮件服务商身份。
类似事件
据 U.Today 报道,Trezor 曾在 8 月披露另一起独立事件。该事件涉及运输服务商 ShipMonk,导致客户信息暴露,并可能增加定向钓鱼风险。目前尚无确认证据表明 ShipMonk 数据暴露事件与周三的邮件服务商入侵事件由同一批攻击者造成。
原文来自 U.Today。
