导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

Brevo登录漏洞引发加密钓鱼攻击,Trezor等平台逾34.7万订阅者受影响

邮件营销平台 Brevo 于周四发布事故复盘称,一名攻击者利用其登录系统漏洞,访问了 138 个客户账户,并向约 34.7 万名 Trezor 新闻通讯订阅者发送钓鱼邮件。类似欺诈信息还通过硬件钱包制造商 BitBox 和加密资产组合追踪及税务申报平台 CoinTracking 的账户发出。

Brevo 表示,有 6 个账户被用于发送钓鱼邮件,43 个账户的联系人被导出,另有 93 个账户未显示实质性活动。该平台未说明这些类别之间是否存在重叠。

根据 Brevo 的说法,攻击者创建了一个 Brevo 账户,启用单点登录(SSO),并邀请合法的 Brevo 用户加入其配置。原本访问权限应仅限于该组织,但授权边界失效,导致受邀用户能够访问其可触及的每一个组织。

此次披露进一步说明了 Trezor 和 BitBox 周三发布的警告。两家公司当时确认使用同一家服务提供商,并解释了为何相关邮件通过正常身份验证检查、看起来像真实邮件。

Cointelegraph 曾联系 Brevo 寻求更多信息,但在发稿前未收到回复。

Trezor 在一篇博客文章中说,这封钓鱼邮件标题为“Critical Security Alert: STM32 Entropy Vulnerability”,其中包含一个链接,指向一款要求用户提供钱包备份的应用。Trezor 在 20 分钟内于 DNS 层面禁用了该域名,但约有 2500 人在下架前访问了该链接。

Trezor 发言人对 Cointelegraph 表示,初始邮件发送给 34.7 万名客户,公司随后联系了所有客户告知风险。其 Brevo 账户仅存储了主动订阅新闻通讯的电子邮件地址,没有其他客户数据。该发言人称:“在从 Brevo 获得更多信息之前,我们将所有约 34.7 万个新闻通讯地址视为已被攻击者知晓,并可能被再次用于钓鱼。”

BitBox 发言人对 Cointelegraph 表示,其未经授权的邮件通过 Brevo 发送,似乎已发送至完整的新闻通讯和教程列表。BitBox 称,Brevo 仅保存了电子邮件地址和语言偏好。该公司未发现公司凭证被泄露、联系人被下载、资金损失或恢复短语被泄露的证据,但在等待 Brevo 日志期间,仍将该列表视为可能已被访问。

与此同时,CoinTracking 表示,其 Brevo 账户发送了一封标题为“Data Breach Notice: Please refresh API Keys as soon as possible”的邮件,并警告收件人不要点击邮件中的链接。