НовостиКриптовалютыУязвимость входа в Brevo раскрыла данные почтовых аккаунтов Trezor, BitBox и CoinTracking

Уязвимость входа в Brevo раскрыла данные почтовых аккаунтов Trezor, BitBox и CoinTracking

Автор: Cointelegraph·

Ключевые выводы

  • Brevo заявила, что сбой границы авторизации позволил злоумышленнику получить доступ к организациям, связанным с приглашенными легитимными пользователями.
  • Злоумышленник отправил фишинговое письмо примерно 347 000 подписчикам Trezor, а до отключения домена ссылку открыли около 2 500 человек.
  • Trezor заявила, что в ее аккаунте Brevo хранились только адреса электронной почты подписчиков рассылки и никакая другая информация о клиентах.
  • BitBox сообщила, что ее данные об адресах электронной почты и языковых предпочтениях могли быть доступны злоумышленнику, но не обнаружила признаков компрометации учетных данных, потери средств или раскрытия фраз восстановления.
  • Brevo сообщила, что контакты были экспортированы из 43 аккаунтов, шесть аккаунтов использовались для отправки фишинговых писем, а в 93 аккаунтах не было существенной активности.
Уязвимость входа в Brevo раскрыла данные почтовых аккаунтов Trezor, BitBox и CoinTracking

Злоумышленник воспользовался уязвимостью в системе входа почтовой платформы Brevo, чтобы получить доступ к 138 клиентским аккаунтам. Это позволило отправить фишинговые письма примерно 347 000 подписчикам рассылки Trezor, а также распространить аналогичные мошеннические сообщения через аккаунты производителя аппаратных кошельков BitBox и платформы CoinTracking для отслеживания криптопортфелей и подготовки налоговой отчетности.

В опубликованном в четверг отчете о расследовании инцидента Brevo сообщила, что шесть аккаунтов использовались для отправки фишинговых писем, контакты были экспортированы из 43 аккаунтов, а в 93 аккаунтах не было отмечено существенной активности. Компания не уточнила, пересекались ли эти категории.

Злоумышленник создал аккаунт в Brevo, включил единую аутентификацию и пригласил легитимных пользователей Brevo в его конфигурацию. Brevo заявила, что доступ должен был оставаться ограниченным этой организацией. Однако граница авторизации дала сбой, предоставив злоумышленнику доступ ко всем организациям, к которым могли получить доступ приглашенные пользователи.

Раскрытые сведения дополняют предупреждения Trezor и BitBox, опубликованные в среду. Они выявили общего поставщика электронной почты двух компаний и объяснили, почему мошеннические сообщения прошли стандартные проверки аутентификации и выглядели подлинными. Cointelegraph обратился в Brevo за дополнительной информацией, но на момент публикации ответа не получил.

Сообщаемая утечка касается почтовых аккаунтов и данных рассылок; в заявлениях компаний отдельно рассматривается вопрос о возможной компрометации учетных данных, средств или фраз восстановления. Полный масштаб воздействия на клиентов зависит от данных провайдера: BitBox ожидает журналы Brevo, а сама Brevo пока не предоставила дополнительную информацию в ответ на запрос Cointelegraph.

Криптокомпании оценивают возможную утечку данных подписчиков

В сообщении в блоге Trezor сообщила, что фишинговое письмо с темой “Critical Security Alert: STM32 Entropy Vulnerability” содержало ссылку на приложение, запрашивавшее резервные копии кошельков пользователей. Trezor отключила домен на уровне DNS в течение 20 минут, однако до его отключения ссылку открыли примерно 2 500 человек.

Представитель Trezor сообщил Cointelegraph, что “the initial email was sent to 347,000 customers.” Впоследствии компания связалась со всеми получателями, чтобы предупредить их о риске. По словам Trezor, в ее аккаунте Brevo хранились только адреса электронной почты подписчиков, согласившихся получать рассылку, и никаких других данных клиентов.

“Until we hear more from Brevo, we are treating all roughly 347,000 newsletter addresses as known to the attacker and possibly reusable for phishing,” заявил представитель компании.

Представитель BitBox сообщил Cointelegraph, что несанкционированное письмо было отправлено через Brevo и, судя по всему, достигло всего списка рассылки и обучающих материалов компании. BitBox заявила, что Brevo хранила только адреса электронной почты и языковые предпочтения. Компания не обнаружила признаков компрометации корпоративных учетных данных, загрузки контактов, потери средств или раскрытия фраз восстановления. Тем не менее BitBox считает, что список мог быть доступен злоумышленнику, пока ожидает журналы Brevo.

CoinTracking сообщила, что с ее аккаунта Brevo было распространено письмо с темой “Data Breach Notice: Please refresh API Keys as soon as possible.” Компания предупредила получателей не переходить по ссылкам в сообщении. Репортаж Cointelegraph доступен по адресу https://cointelegraph.com/news/brevo-login-flaw-trezor-bitbox-cointracking-phishing.