Una falla de inicio de sesión en Brevo expuso las cuentas de correo de Trezor, BitBox y CoinTracking
Puntos clave
- •Brevo dijo que una falla en el límite de autorización permitió al atacante acceder a organizaciones asociadas con usuarios legítimos invitados.
- •El atacante envió un correo de phishing a aproximadamente 347.000 suscriptores de Trezor, y unas 2.500 personas abrieron su enlace antes de que se desactivara el dominio.
- •Trezor dijo que su cuenta de Brevo contenía únicamente direcciones de suscriptores que habían dado su consentimiento para recibir el boletín y ningún otro dato de clientes.
- •BitBox informó que sus datos de correo electrónico y preferencias de idioma pudieron haber sido accedidos, pero no encontró indicios de credenciales comprometidas, fondos perdidos o frases de recuperación expuestas.
- •Brevo informó que se exportaron contactos de 43 cuentas, mientras que seis cuentas enviaron mensajes de phishing y 93 no mostraron actividad significativa.

Un atacante aprovechó una falla en el sistema de inicio de sesión de la plataforma de correo electrónico Brevo para acceder a 138 cuentas de clientes, lo que permitió enviar correos electrónicos de phishing a aproximadamente 347.000 suscriptores del boletín de Trezor y distribuir mensajes fraudulentos similares a través de cuentas pertenecientes a BitBox, fabricante de billeteras de hardware, y CoinTracking, plataforma de seguimiento de portafolios de criptomonedas y declaración de impuestos.
En un informe posterior al incidente publicado el jueves, Brevo dijo que seis cuentas se utilizaron para enviar correos de phishing, que se exportaron contactos de 43 cuentas y que 93 cuentas no mostraron actividad significativa. La compañía no especificó si esas categorías se superponían.
El atacante creó una cuenta en Brevo, activó el inicio de sesión único e invitó a usuarios legítimos de Brevo a su configuración. Brevo dijo que el acceso debería haberse mantenido limitado a esa organización. Sin embargo, un límite de autorización falló y otorgó al atacante acceso a todas las organizaciones a las que podían acceder los usuarios invitados.
La divulgación proporciona detalles adicionales tras las advertencias de Trezor y BitBox del miércoles. Identificó al proveedor de correo electrónico compartido por ambas compañías y explicó por qué los mensajes fraudulentos superaron las comprobaciones normales de autenticación y parecían auténticos. Cointelegraph contactó a Brevo para solicitar más información, pero no había recibido una respuesta antes de la publicación.
La exposición reportada involucra cuentas de correo electrónico y datos de listas de distribución; las declaraciones de las compañías abordan por separado si se comprometieron credenciales, fondos o frases de recuperación. El alcance total para los clientes afectados sigue dependiendo de los registros del proveedor: BitBox está a la espera de los registros de Brevo, y Brevo aún no ha proporcionado información adicional en respuesta a la consulta de Cointelegraph.
Las empresas de criptomonedas evalúan la posible exposición de sus suscriptores
En una publicación de blog, Trezor dijo que el mensaje de phishing, titulado “Critical Security Alert: STM32 Entropy Vulnerability”, incluía un enlace a una aplicación que solicitaba las copias de seguridad de las billeteras de los usuarios. Trezor desactivó el dominio a nivel de DNS en un plazo de 20 minutos, pero aproximadamente 2.500 personas accedieron al enlace antes de que fuera desactivado.
Un portavoz de Trezor dijo a Cointelegraph que “the initial email was sent to 347,000 customers.” Posteriormente, la compañía contactó a todos ellos para informarles sobre el riesgo. Trezor dijo que su cuenta de Brevo solo contenía direcciones de correo electrónico de suscriptores que habían dado su consentimiento para recibir el boletín y ningún otro dato de clientes.
“Until we hear more from Brevo, we are treating all roughly 347,000 newsletter addresses as known to the attacker and possibly reusable for phishing,” dijo el portavoz.
Un portavoz de BitBox dijo a Cointelegraph que su correo electrónico no autorizado se envió a través de Brevo y aparentemente llegó a toda la lista de boletines y tutoriales de la compañía. BitBox dijo que Brevo tenía únicamente direcciones de correo electrónico y preferencias de idioma. No encontró indicios de que se hubieran comprometido credenciales corporativas, descargado contactos, perdido fondos o divulgado frases de recuperación. Sin embargo, considera que la lista pudo haber sido accedida mientras espera los registros de Brevo.
CoinTracking dijo que su cuenta de Brevo distribuyó un correo electrónico titulado “Data Breach Notice: Please refresh API Keys as soon as possible.” La compañía advirtió a los destinatarios que no siguieran los enlaces del mensaje. El reportaje de Cointelegraph está disponible en https://cointelegraph.com/news/brevo-login-flaw-trezor-bitbox-cointracking-phishing.