新闻加密货币Brevo登录漏洞暴露Trezor、BitBox和CoinTracking的电子邮件账户

Brevo登录漏洞暴露Trezor、BitBox和CoinTracking的电子邮件账户

作者: Cointelegraph·

要点速览

  • Brevo表示,授权边界故障使攻击者能够访问与受邀合法用户相关联的组织。
  • 攻击者向约347,000名Trezor订阅者发送了钓鱼邮件,在相关域名被禁用前,约2500人打开了其中的链接。
  • Trezor表示,其Brevo账户中仅包含已选择订阅新闻通讯的用户地址,不包含其他客户信息。
  • BitBox报告称,其电子邮件地址和语言偏好数据可能已被访问,但没有发现凭据遭入侵、资金损失或恢复短语泄露的证据。
  • Brevo报告称,43个账户的联系人被导出,6个账户发送了钓鱼邮件,另有93个账户没有显示出实质性活动。
Brevo登录漏洞暴露Trezor、BitBox和CoinTracking的电子邮件账户

攻击者利用电子邮件平台Brevo登录系统中的一个漏洞,访问了138个客户账户,使钓鱼邮件得以发送给约34.7万名Trezor新闻通讯订阅者,并通过硬件钱包制造商BitBox以及加密货币投资组合跟踪和税务申报平台CoinTracking的账户发送类似的欺诈信息。

Brevo在周四发布的事后调查报告中表示,有6个账户被用于发送钓鱼邮件,43个账户的联系人被导出,另有93个账户没有显示出实质性活动。该公司没有说明这些类别是否存在重叠。

攻击者创建了一个Brevo账户,启用了单点登录,并邀请合法的Brevo用户加入其配置。Brevo表示,访问权限本应仅限于该组织。然而,授权边界发生故障,使攻击者能够访问受邀用户可以触及的所有组织。

这项披露是在Trezor和BitBox于周三发布警告后提供的进一步细节。披露确认了两家公司使用的是同一家电子邮件服务提供商,并解释了这些欺诈邮件为何能够通过正常的身份验证检查,看起来像是真实邮件。Cointelegraph联系了Brevo寻求更多信息,但截至报道发布前尚未收到回复。

据报告,受影响的是电子邮件账户和邮件列表数据;相关公司分别说明了凭据、资金或恢复短语是否遭到破坏的情况。受影响客户的全部范围仍取决于服务提供商的记录。BitBox正在等待Brevo的日志,而Brevo尚未就Cointelegraph的询问提供进一步信息。

加密企业评估订阅者的潜在暴露情况

Trezor在一篇博客文章中表示,这封标题为“Critical Security Alert: STM32 Entropy Vulnerability”的钓鱼邮件包含一个指向应用程序的链接,该应用程序要求用户提供钱包备份。Trezor在20分钟内从DNS层面禁用了该域名,但在域名被下线前,约2500人访问了该链接。

Trezor发言人告诉Cointelegraph,“首封邮件发送给了347,000名客户”。该公司随后联系了所有这些客户,告知他们相关风险。Trezor表示,其Brevo账户中只存有已选择订阅新闻通讯的用户电子邮件地址,不包含其他客户数据。

该发言人表示:“在收到Brevo的进一步消息之前,我们将约347,000个新闻通讯地址全部视为攻击者已知悉,并可能被再次用于钓鱼。”

BitBox发言人告诉Cointelegraph,该公司的未经授权邮件通过Brevo发送,似乎已经触达其完整的新闻通讯和教程名单。BitBox表示,Brevo仅持有电子邮件地址和语言偏好。该公司没有发现企业凭据遭到入侵、联系人被下载、资金损失或恢复短语泄露的证据。不过,在等待Brevo日志期间,BitBox仍将该名单视为可能已被访问。

CoinTracking表示,其Brevo账户发送了一封标题为“Data Breach Notice: Please refresh API Keys as soon as possible”的邮件。该公司警告收件人不要点击邮件中的链接。Cointelegraph的报道见 https://cointelegraph.com/news/brevo-login-flaw-trezor-bitbox-cointracking-phishing