AktualnościKryptoUżytkownicy Trezora celem kampanii phishingowej po naruszeniu zabezpieczeń zewnętrznego dostawcy poczty e-mail

Użytkownicy Trezora celem kampanii phishingowej po naruszeniu zabezpieczeń zewnętrznego dostawcy poczty e-mail

Autor: Metaverse Post·

Najważniejsze informacje

  • Trezor ostrzegł, że wiadomość phishingowa zatytułowana 'Critical Security Alert: STM32 Entropy Vulnerability' została wysłana po naruszeniu zabezpieczeń u jego zewnętrznego dostawcy poczty e-mail i nie pochodziła od firmy.
  • Fałszywe wiadomości przeszły standardowe kontrole uwierzytelniania nadawcy, w tym DKIM, SPF i DMARC, ponieważ pochodziły z rzeczywiście autoryzowanej infrastruktury wysyłkowej powiązanej z domeną trezor.io.
  • Wiadomość phishingowa fałszywie twierdziła, że około jedno na cztery urządzenia Trezor zawierało fabryczną wadę generatora liczb losowych w mikrokontrolerach STM32, i nakłaniała odbiorców do kliknięcia linku w celu sprawdzenia modelu urządzenia.
  • Trezor wyłączył domenę wykorzystaną w ataku i bada, w jaki sposób hakerzy uzyskali dostęp do jego prawidłowej domeny, ale nie ujawnił nazwy zaatakowanego dostawcy poczty e-mail ani liczby odbiorców.
  • Kampania phishingowa nastąpiła po ujawnieniu przez Trezora nieautoryzowanego dostępu u partnera logistycznego ShipMonk, który dotknął 13,689 użytkowników, a następnie dodatkowych 67,000 klientów w US, choć firma nie poinformowała, czy oba incydenty są ze sobą powiązane.
Użytkownicy Trezora celem kampanii phishingowej po naruszeniu zabezpieczeń zewnętrznego dostawcy poczty e-mail

Producent portfeli sprzętowych Trezor, określany jako drugi co do wielkości producent urządzeń do przechowywania kryptowalut, ostrzegł użytkowników przed kampanią phishingową rozpoczętą po naruszeniu zabezpieczeń u jego zewnętrznego dostawcy poczty e-mail. Firma potwierdziła, że wiadomość zatytułowana „Critical Security Alert: STM32 Entropy Vulnerability” nie pochodziła od Trezora, i wezwała klientów, aby nie klikali żadnych linków znajdujących się w tej wiadomości.

Zgodnie z ostrzeżeniem opublikowanym na X, atakujący wykorzystali przejętą infrastrukturę do wysyłania fałszywych alertów bezpieczeństwa ze spoofowanej wersji oficjalnej domeny mailingowej Trezora. Wiadomości przeszły standardowe kontrole uwierzytelniania nadawcy. Trezor poinformował, że wyłączył domenę wykorzystaną w ataku i bada, w jaki sposób hakerzy uzyskali dostęp do jego prawidłowej domeny. Firma nie ujawniła nazwy zaatakowanego dostawcy ani liczby odbiorców.

#PeckShieldAlert @Trezor has reported that their third-party email provider has been breached. A #phishing email titled 'Critical Security Alert: STM32 Entropy Vulnerability' is circulating, spoofing the address help@trezor.io – this is NOT a legitimate Trezor communication. Do… — PeckShieldAlert (@PeckShieldAlert) September 10, 2026

Wiadomość phishingowa została zaprojektowana tak, aby przypominała pilny komunikat dotyczący bezpieczeństwa. Twierdzono w niej, że około jedno na cztery urządzenia Trezor zawierało fabryczną wadę generatora liczb losowych w mikrokontrolerach STM32. Zgodnie z treścią wiadomości rzekoma wada sprawiała, że frazy zalążkowe portfeli były niewystarczająco chronione przed atakami brute force, a odbiorcy mieli kliknąć link, aby sprawdzić, czy dotyczyła ona modelu ich urządzenia.

Techniczna wiarygodność kampanii mogła sprawić, że była ona bardziej przekonująca niż typowe próby phishingu. Marcello Paz, jeden z odbiorców, poinformował, że wiadomość przeszła weryfikację nadawcy w Gmailu, a kontrole uwierzytelniania DKIM, SPF i DMARC wskazywały na prawidłowość dla domeny trezor.io. Wiadomość została wysłana przez „Trezor Security” za pośrednictwem kampanii Sendinblue, co dodatkowo zwiększało jej pozory wiarygodności.

Incydent pokazuje, w jaki sposób atakujący, którzy przejmują zaufaną infrastrukturę komunikacyjną, mogą omijać zabezpieczenia zwykle kojarzone z uwierzytelnianiem poczty e-mail. W tym przypadku fałszywe wiadomości pochodziły z rzeczywiście autoryzowanych domen nadawczych, a nie z domen jedynie spoofowanych przez atakujących.

Drugi incydent bezpieczeństwa dotyczący Trezora w ostatnich miesiącach

Naruszenie zabezpieczeń nastąpiło po serii ujawnień dotyczących bezpieczeństwa w sektorze portfeli sprzętowych, w tym firmy Trezor. W sierpniu Trezor ujawnił, że jego partner logistyczny ShipMonk doświadczył nieautoryzowanego dostępu, w wyniku czego ujawniono informacje o zamówieniach z okresu od May 10 do August 8. Incydent dotknął 13,689 użytkowników w US, UK, Szwecji, Kolumbii, Brazylii, Włoszech i Portugalii.

Dane osobowe 11,742 klientów zostały w pełni przejęte, natomiast w przypadku kolejnych 1,947 osób ujawniono imiona i nazwiska, miasta oraz adresy e-mail. September 4 Trezor ujawnił, że poszkodowanych zostało dodatkowych 67,000 klientów w US. Niezależne szacunki wskazywały, że łączny wpływ incydentu może objąć ponad 80,000 klientów.

Trezor powiadomił poszkodowanych użytkowników o naruszeniu zabezpieczeń ShipMonk i ostrzegł ich przed podwyższonym ryzykiem phishingu. Firma nie poinformowała, czy oba incydenty są ze sobą powiązane ani czy dane klientów pozyskane podczas naruszenia w firmie logistycznej zostały wykorzystane do kierowania ataków na odbiorców obecnej kampanii. Dalsze informacje dotyczące dostawcy poczty e-mail, liczby odbiorców i prowadzonego dochodzenia pomogłyby określić zakres kampanii oraz ustalić, czy ma ona związek z wcześniejszym ujawnieniem danych.

Użytkownicy powinni zachować ostrożność wobec wiadomości e-mail z prośbą o kliknięcie lub podanie danych osobowych oraz weryfikować komunikaty dotyczące bezpieczeństwa bezpośrednio za pośrednictwem oficjalnych kanałów Trezora, a nie za pomocą osadzonych linków. Oficjalna strona Trezora to Ostrzeżenie omówiono również w tym poście na X: https://x.com/PeckShieldAlert/status/2097863078406930739?ref_src=twsrc%5Etfw.

Źródło: https://mpost.io/trezor-users-targeted-in-sophisticated-phishing-campaign-after-email-provider-breach/