加密硬件钱包和资产追踪服务用户正面临新一轮钓鱼风险。Brevo在事件复盘中表示,一起针对其登录系统的授权缺陷被利用,攻击者访问了138个客户账户,受影响者包括Trezor、BitBox和CoinTracking使用的账户。
Brevo称,攻击者先创建Brevo账户并启用单点登录(SSO),随后邀请合法Brevo用户加入其新组织。按权限设计,访问本应仅限于攻击者控制的组织,但授权边界失效,使攻击者能够进入被邀请用户有权访问的每个组织。此次事件共影响138个客户账户。其中6个被用于发送钓鱼邮件,43个账户的联系人列表被导出,另有93个账户未记录到有意义的异常活动。Brevo未说明这些类别是否重叠。
合法邮件基础设施被滥用
被入侵账户包括硬件钱包制造商Trezor、BitBox以及加密资产组合追踪与税务报告服务CoinTracking所使用的账户。由于攻击者通过合法邮件基础设施发送邮件,欺诈信息更容易伪装成公司正常通信,并绕过标准邮件认证检查。
Trezor的钓鱼邮件主题为“Critical Security Alert: STM32 Entropy Vulnerability”,声称存在硬件安全问题,要求用户采取行动。邮件将收件人引导至一个恶意应用,并要求提供钱包备份。任何获得钱包恢复短语的人都可以重建对应钱包并控制其中的资金。
Trezor约34.7万订阅邮箱被触达
Trezor表示,其Brevo账户中约有347,000个选择订阅新闻邮件的邮箱地址,平台上未存储其他客户信息。Trezor发言人对Cointelegraph表示,首封钓鱼邮件发送给了全部约347,000个地址。公司随后联系同一批订阅者,警告他们相关攻击。
Trezor称,恶意域名在20分钟内从DNS层面下线。根据该公司说法,在下线前约有2,500人访问了链接。发言人表示:“在从Brevo获得更多信息之前,我们将所有约347,000个新闻订阅地址视为已知可能被攻击者掌握,并可能被再次用于钓鱼。”
Trezor表示,Brevo事件未危及其硬件钱包、钱包备份或其他内部系统。未在恶意应用中输入钱包备份的客户仍然安全。
BitBox与CoinTracking发出警告
BitBox周三确认了类似攻击,并警告用户不要按照以其名义发送的欺诈邮件中的指示操作。初步调查发现,多家比特币公司成为目标,并且似乎共享同一新闻通讯服务提供商。BitBox联系了该提供商,警告新闻订阅者,并在调查邮件分发方式期间报告了钓鱼域名。
此次攻击发生在BitBox修复两个钱包漏洞数周后,这两个漏洞涉及固件安装和比特币地址处理。BitBox称,目前没有已知漏洞被利用,也没有用户资金被盗。
CoinTracking客户则收到另一种钓鱼诱饵,围绕该服务的资产组合追踪和税务报告功能设计。CoinTracking称,欺诈邮件主题为“Data Breach Notice: Please refresh API Keys as soon as possible”。该公司在调查Brevo账户遭入侵期间,警告客户不要点击邮件中的链接。
联系人列表外泄扩大钓鱼风险
Brevo的调查结果显示,在138个被访问账户中,钓鱼邮件只是攻击活动的一部分。攻击者从43个账户导出了联系人,这可能使地址列表可在Brevo邮件基础设施之外被继续利用。Trezor已将全部新闻订阅列表视为可能被攻击者知晓,但公司表示尚未确认全部347,000个地址是否都被导出。
ShipMonk数据暴露事件
Trezor还面临另一起与物流提供商ShipMonk相关的客户数据暴露事件。Trezor最初披露,13,689名客户的信息通过该物流提供商被暴露。随后,Trezor得知约67,000名额外美国客户的记录仍留在ShipMonk系统中,事件范围扩大。
较旧记录涉及2019年11月至2021年8月期间的购买,包含姓名、邮箱地址、电话号码、收货地址和订单号。Trezor表示,其自身系统未在ShipMonk事件中遭入侵,私钥或恢复短语也未暴露。公司此前曾获保证称较旧客户记录已被删除,但在9月2日得知这些记录仍存储在提供商处。
