Inlogfout bij Brevo bracht e-mailaccounts van Trezor, BitBox en CoinTracking in gevaar
Belangrijkste punten
- •Brevo zei dat een fout in de autorisatiegrens de aanvaller toegang gaf tot organisaties die verbonden waren aan uitgenodigde legitieme gebruikers.
- •De aanvaller stuurde een phishingmail naar ongeveer 347.000 Trezor-abonnees; circa 2.500 mensen openden de link voordat het domein werd uitgeschakeld.
- •Trezor zei dat zijn Brevo-account alleen opt-in-nieuwsbriefadressen en geen andere klantinformatie bevatte.
- •BitBox meldde dat zijn e-mail- en taalvoorkeurgegevens mogelijk waren ingezien, maar vond geen bewijs van gecompromitteerde inloggegevens, verloren fondsen of blootgestelde herstelzinnen.
- •Brevo meldde dat contacten uit 43 accounts waren geëxporteerd, terwijl zes accounts phishingberichten verstuurden en 93 geen noemenswaardige activiteit vertoonden.

Een aanvaller maakte misbruik van een fout in het inlogsysteem van e-mailplatform Brevo om toegang te krijgen tot 138 klantaccounts. Daardoor konden phishingmails worden verstuurd naar ongeveer 347.000 abonnees van de nieuwsbrief van Trezor en konden via accounts van hardwarewalletmaker BitBox en platform voor het volgen van cryptovaluta en belastingrapportage CoinTracking vergelijkbare frauduleuze berichten worden verspreid.
In een donderdag gepubliceerde postmortem zei Brevo dat zes accounts waren gebruikt om phishingmails te versturen, dat contacten uit 43 accounts waren geëxporteerd en dat 93 accounts geen noemenswaardige activiteit vertoonden. Het bedrijf specificeerde niet of deze categorieën elkaar overlapten.
De aanvaller maakte een Brevo-account aan, schakelde single sign-on in en nodigde legitieme Brevo-gebruikers uit voor de configuratie. Volgens Brevo had de toegang beperkt moeten blijven tot die organisatie. Een autorisatiegrens faalde echter, waardoor de aanvaller toegang kreeg tot elke organisatie die de uitgenodigde gebruikers konden bereiken.
De bekendmaking biedt aanvullende details na waarschuwingen van Trezor en BitBox op woensdag. Daarbij werd hun gedeelde e-mailprovider geïdentificeerd en uitgelegd waarom de frauduleuze berichten de normale authenticatiecontroles doorstonden en echt leken. Cointelegraph nam contact op met Brevo voor meer informatie, maar had vóór publicatie geen reactie ontvangen.
De gemelde blootstelling heeft betrekking op e-mailaccounts en mailinglijstgegevens; de verklaringen van de bedrijven gaan afzonderlijk in op de vraag of inloggegevens, fondsen of herstelzinnen waren gecompromitteerd. De volledige omvang voor de getroffen klanten blijft afhankelijk van gegevens van de provider. BitBox wacht op de loggegevens van Brevo, terwijl Brevo nog geen aanvullende informatie heeft verstrekt naar aanleiding van de vraag van Cointelegraph.
Cryptobedrijven beoordelen mogelijke blootstelling van abonnees
In een blogbericht zei Trezor dat het phishingbericht, met als titel “Critical Security Alert: STM32 Entropy Vulnerability”, een link bevatte naar een applicatie die gebruikers om hun walletback-ups vroeg. Trezor schakelde het domein binnen 20 minuten uit op DNS-niveau, maar ongeveer 2.500 mensen hadden de link bezocht voordat deze offline werd gehaald.
Een woordvoerder van Trezor vertelde aan Cointelegraph dat “the initial email was sent to 347,000 customers.” Het bedrijf nam vervolgens contact op met al deze klanten over het risico. Trezor zei dat zijn Brevo-account alleen e-mailadressen van abonnees van de opt-in-nieuwsbrief bevatte en geen andere klantgegevens.
“Until we hear more from Brevo, we are treating all roughly 347,000 newsletter addresses as known to the attacker and possibly reusable for phishing,” zei de woordvoerder.
Een woordvoerder van BitBox vertelde aan Cointelegraph dat de ongeautoriseerde e-mail via Brevo was verstuurd en naar het volledige nieuwsbrief- en tutorialbestand van het bedrijf leek te zijn verzonden. BitBox zei dat Brevo alleen e-mailadressen en taalvoorkeuren bewaarde. Het bedrijf vond geen bewijs dat bedrijfsinloggegevens waren gecompromitteerd, contacten waren gedownload, fondsen verloren waren gegaan of herstelzinnen waren onthuld. Het behandelt de lijst echter als mogelijk toegankelijk totdat de loggegevens van Brevo beschikbaar zijn.
CoinTracking zei dat zijn Brevo-account een e-mail had verspreid met als titel “Data Breach Notice: Please refresh API Keys as soon as possible.” Het bedrijf waarschuwde ontvangers om de links in het bericht niet te volgen. Het rapport van Cointelegraph is beschikbaar op https://cointelegraph.com/news/brevo-login-flaw-trezor-bitbox-cointracking-phishing.