AktualnościKryptoLuka w logowaniu Brevo ujawniła konta e-mail Trezor, BitBox i CoinTracking

Luka w logowaniu Brevo ujawniła konta e-mail Trezor, BitBox i CoinTracking

Autor: Cointelegraph·

Najważniejsze informacje

  • Brevo poinformowało, że awaria granicy autoryzacji umożliwiła atakującemu dostęp do organizacji powiązanych z zaproszonymi legalnymi użytkownikami.
  • Atakujący wysłał wiadomość phishingową do około 347 000 subskrybentów Trezor, a około 2500 osób otworzyło zawarty w niej link, zanim domena została wyłączona.
  • Trezor poinformował, że jego konto Brevo zawierało wyłącznie adresy newslettera osób, które wyraziły zgodę na jego otrzymywanie, oraz nie zawierało innych informacji o klientach.
  • BitBox poinformował, że jego dane dotyczące adresów e-mail i preferencji językowych mogły zostać uzyskane, ale nie znalazł dowodów na przejęcie danych uwierzytelniających, utratę środków ani ujawnienie fraz odzyskiwania.
  • Brevo poinformowało, że kontakty wyeksportowano z 43 kont, podczas gdy sześć kont wykorzystano do wysyłania wiadomości phishingowych, a na 93 nie odnotowano znaczącej aktywności.
Luka w logowaniu Brevo ujawniła konta e-mail Trezor, BitBox i CoinTracking

Atakujący wykorzystał lukę w systemie logowania platformy e-mailowej Brevo, aby uzyskać dostęp do 138 kont klientów. Umożliwiło to wysłanie wiadomości phishingowych do około 347 000 subskrybentów newslettera Trezor oraz podobnych fałszywych wiadomości za pośrednictwem kont należących do producenta portfeli sprzętowych BitBox i platformy CoinTracking służącej do śledzenia portfeli kryptowalutowych oraz rozliczeń podatkowych.

W opublikowanym w czwartek raporcie pośmiertnym Brevo poinformowało, że sześć kont wykorzystano do wysyłania wiadomości phishingowych, kontakty wyeksportowano z 43 kont, a na 93 kontach nie odnotowano znaczącej aktywności. Firma nie określiła, czy te kategorie się pokrywały.

Atakujący utworzył konto Brevo, włączył jednokrotne logowanie i zaprosił legalnych użytkowników Brevo do swojej konfiguracji. Brevo poinformowało, że dostęp powinien pozostać ograniczony do tej organizacji. Zawiodła jednak granica autoryzacji, przyznając atakującemu dostęp do każdej organizacji, do której mogli uzyskać dostęp zaproszeni użytkownicy.

Ujawnione informacje stanowią uzupełnienie ostrzeżeń opublikowanych w środę przez Trezor i BitBox. Wskazano w nich wspólnego dostawcę poczty elektronicznej obu firm oraz wyjaśniono, dlaczego fałszywe wiadomości przeszły standardowe kontrole uwierzytelniania i wyglądały na autentyczne. Cointelegraph skontaktował się z Brevo w celu uzyskania dodatkowych informacji, jednak przed publikacją nie otrzymał odpowiedzi.

Zgłoszony incydent dotyczy kont e-mail i danych z list mailingowych; firmy w swoich komunikatach osobno odniosły się do kwestii ewentualnego przejęcia danych uwierzytelniających, środków lub fraz odzyskiwania. Pełny zakres skutków dla poszkodowanych klientów zależy od danych dostawcy. BitBox oczekuje na logi Brevo, a Brevo nie przekazało jeszcze dodatkowych informacji w odpowiedzi na pytania Cointelegraph.

Firmy kryptowalutowe oceniają możliwe ujawnienie danych subskrybentów

W wpisie na blogu Trezor poinformował, że wiadomość phishingowa zatytułowana „Critical Security Alert: STM32 Entropy Vulnerability” zawierała link do aplikacji żądającej kopii zapasowych portfeli użytkowników. Trezor wyłączył domenę na poziomie DNS w ciągu 20 minut, jednak przed jej zablokowaniem link odwiedziło około 2500 osób.

Rzecznik Trezor powiedział Cointelegraph, że „pierwotna wiadomość e-mail została wysłana do 347 000 klientów”. Firma następnie skontaktowała się ze wszystkimi z nich, informując o ryzyku. Trezor poinformował, że jego konto Brevo zawierało wyłącznie adresy e-mail osób, które wyraziły zgodę na otrzymywanie newslettera, oraz nie zawierało innych danych klientów.

„Dopóki nie uzyskamy dodatkowych informacji od Brevo, traktujemy wszystkie około 347 000 adresów newslettera jako znane atakującemu i potencjalnie możliwe do ponownego wykorzystania w phishingu” — powiedział rzecznik.

Rzecznik BitBox powiedział Cointelegraph, że nieautoryzowana wiadomość e-mail została wysłana za pośrednictwem Brevo i prawdopodobnie dotarła do pełnej listy newslettera oraz materiałów szkoleniowych firmy. BitBox poinformował, że Brevo przechowywało wyłącznie adresy e-mail i preferencje językowe. Firma nie znalazła dowodów na przejęcie danych uwierzytelniających, pobranie kontaktów, utratę środków ani ujawnienie fraz odzyskiwania. Mimo to traktuje listę jako potencjalnie przejętą do czasu otrzymania logów Brevo.

CoinTracking poinformował, że z jego konta Brevo rozesłano wiadomość zatytułowaną „Data Breach Notice: Please refresh API Keys as soon as possible”. Firma ostrzegła odbiorców, aby nie korzystali z linków zawartych w wiadomości. Raport Cointelegraph jest dostępny pod adresem https://cointelegraph.com/news/brevo-login-flaw-trezor-bitbox-cointracking-phishing.