新聞加密貨幣Brevo 登入漏洞暴露 Trezor、BitBox 與 CoinTracking 電子郵件帳戶

Brevo 登入漏洞暴露 Trezor、BitBox 與 CoinTracking 電子郵件帳戶

作者: Cointelegraph·

重點速覽

  • Brevo 表示,授權邊界故障讓攻擊者得以存取與受邀合法使用者相關聯的組織。
  • 攻擊者向約 347,000 名 Trezor 訂閱者發送網路釣魚電子郵件,在網域被停用前,約有 2,500 人開啟其中的連結。
  • Trezor 表示,其 Brevo 帳戶僅包含選擇訂閱電子報的地址,沒有其他客戶資訊。
  • BitBox 表示,其電子郵件地址與語言偏好資料可能遭到存取,但未發現憑證遭入侵、資金損失或復原短語外洩的證據。
  • Brevo 表示,43 個帳戶的聯絡人資料遭匯出,6 個帳戶發送了網路釣魚訊息,另有 93 個帳戶未顯示有意義的活動。
Brevo 登入漏洞暴露 Trezor、BitBox 與 CoinTracking 電子郵件帳戶

攻擊者利用電子郵件平台 Brevo 登入系統中的漏洞,存取 138 個客戶帳戶,讓網路釣魚電子郵件得以發送給約 347,000 名 Trezor 電子報訂閱者,並透過硬體錢包製造商 BitBox 以及加密貨幣投資組合追蹤與報稅平台 CoinTracking 的帳戶發送類似詐騙訊息。

Brevo 在週四發布的 事後檢討報告 中表示,有 6 個帳戶被用於發送網路釣魚郵件,43 個帳戶的聯絡人資料遭匯出,另有 93 個帳戶未顯示有意義的活動。該公司未說明這些類別是否相互重疊。

攻擊者建立了一個 Brevo 帳戶,啟用單一登入,並邀請合法的 Brevo 使用者加入其設定。Brevo 表示,存取權限原本應僅限於該組織。然而,授權邊界發生故障,使攻擊者得以存取受邀使用者能夠觸及的所有組織。

這項披露是在 Trezor 與 BitBox 週三發布警告後提供的更多細節。報告指出,兩家公司使用同一家電子郵件服務供應商,並解釋了詐騙訊息為何能通過一般驗證檢查,看起來也像是真實郵件。Cointelegraph 已聯絡 Brevo 尋求更多資訊,但截至發布前尚未收到回覆。

據報導,暴露範圍涉及電子郵件帳戶與郵件清單資料;相關公司則分別說明憑證、資金或復原短語是否遭到入侵。受影響客戶的完整範圍仍取決於服務供應商的紀錄,BitBox 正等待 Brevo 的日誌,而 Brevo 尚未回覆 Cointelegraph 的詢問以提供更多資訊。

加密貨幣公司評估訂閱者可能遭暴露的情況

Trezor 在一篇 部落格文章 中表示,標題為「Critical Security Alert: STM32 Entropy Vulnerability」的網路釣魚訊息,包含一個要求使用者提供錢包備份的應用程式連結。Trezor 在 20 分鐘內從 DNS 層級停用該網域,但在網域被下架前,約有 2,500 人造訪該連結。

Trezor 發言人告訴 Cointelegraph,「最初的電子郵件發送給了 347,000 名客戶。」該公司隨後聯絡所有這些客戶,告知其相關風險。Trezor 表示,其 Brevo 帳戶僅包含選擇訂閱電子報的電子郵件地址,沒有其他客戶資料。

該發言人表示:「在收到 Brevo 的進一步消息之前,我們將約 347,000 個電子報地址全數視為攻擊者已知悉,且可能再次被用於網路釣魚。」

BitBox 發言人告訴 Cointelegraph,該公司的未經授權電子郵件是透過 Brevo 發送,似乎已觸及公司完整的電子報與教學清單。BitBox 表示,Brevo 持有的資料僅包括電子郵件地址與語言偏好。該公司未發現公司憑證遭到入侵、聯絡人資料遭下載、資金損失或復原短語外洩的證據。不過,在等待 Brevo 日誌期間,BitBox 仍將該清單視為可能已遭存取。

CoinTracking 表示,其 Brevo 帳戶發送了一封標題為「Data Breach Notice: Please refresh API Keys as soon as possible.」的電子郵件。該公司警告收件者不要點擊訊息中的連結。Cointelegraph 的報導可在 https://cointelegraph.com/news/brevo-login-flaw-trezor-bitbox-cointracking-phishing 查閱。