Phishing-mejlen från Trezor kom från Trezors egen avsändaradress

Cirka 347 000 personer på Trezors nyhetsbrevlista fick ett e-postmeddelande den 9 september. Det varnade för en ”STM32 Entropy Vulnerability” i deras hårdvaruplånbok. Avsändaren var [email protected]. Den adressen är äkta, signaturen stämde och meddelandet använde samma infrastruktur som Trezor förlitar sig på för sitt eget nyhetsbrev. Det var brottslingar som skrev det.
I e-postmeddelandet hävdades att ungefär en av fyra Trezor-enheter levererades med ett fabriksfel. Slumptalsgeneratorn var för svag, stod det, och återställningsfrön kunde knäckas med brute force-metoden vid 40-bitars entropi. Den som klickade på länken hamnade på en app som bad om dessa återställningsord. Det räcker för att tömma en plånbok, permanent och utan möjlighet att ångra det. Trezor uppger att man stängde ner domänen på DNS-nivå inom 20 minuter. Vid det laget hade 2 500 mottagare öppnat länken.
Varför det inte hjälper att kontrollera avsändaradressen i det här fallet
Trezor skickar sitt nyhetsbrev via Brevo, tidigare Sendinblue. Brevos redogörelse för händelsen beskriver hur angriparen tog sig in. Han skapade ett eget Brevo-konto, aktiverade enkel inloggning (SSO) och bjöd in legitima Brevo-användare till den konfigurationen. Han kunde sedan använda sin egen identitetsleverantör för att logga in som dessa användare, vilket i sig är hur SSO är tänkt att fungera. Felet låg i gränsdragningen. Brevo skriver att åtkomsten ”inte var korrekt avgränsad”, så istället för att stanna inom den enda organisationen nådde den alla organisationer som de inbjudna användarna kunde komma åt.
Brevo räknar till 138 drabbade kundkonton. Sex av dem användes för att skicka phishing-mejl till de kontakter som lagrats där, angriparen exporterade kontaktlistorna från 43 konton och 93 konton uppvisade ingen betydande aktivitet. Brevo stängde av vägen kl. 08.30 UTC den 10 september och loggade ut alla användare på plattformen. Företaget säger att det misslyckades med att skydda de målgrupper som kunderna hade anförtrott dem. Attacker som kommer från en verklig, betrodd kanal är inte ovanliga. En betald Bing-annons för en falsk Claude-app skickade sina offer till den äkta leverantörssidan i juli.
Trezor var inte det enda målet
Två andra företag drabbades av samma intrång nästan samtidigt. Den schweiziska tillverkaren av hårdvaruplånböcker, BitBox, rapporterade om ett nästan identiskt e-postmeddelande till sina nyhetsbrevsprenumeranter. Där varnade ämnesraden för en påhittad entropibugg i mikrokontrollern. CoinTracking, en plattform för skatt och portföljhantering, fick ett annat lockerbjudande eftersom de inte säljer någon hårdvara. I det mejlet uppmanades kunderna att uppdatera API-nycklar som påstods ha komprometterats.
Brevo är varken en nischleverantör eller en ren kryptovalutaverksamhet. Det franska företaget köpte det Berlinbaserade Newsletter2Go tillsammans med dess kundbas 2019, och ett stort antal europeiska nyhetsbrev använder plattformen idag. Man behöver inte äga en hårdvaruplånbok för att finnas med på en e-postlista som drivs av samma leverantör.
Vad som faktiskt hjälper här
Det vanliga rådet att kontrollera avsändaradressen fungerar inte i det här fallet, eftersom adressen var korrekt. Varken SPF, DKIM eller DMARC slog larm. Brevo uttrycker det tydligt och skriver att meddelandena ”skickades via legitim infrastruktur, så de klarade de vanliga autentiseringskontrollerna för e-post och såg äkta ut”. Det som återstår är själva förfrågan. Trezor anger i sitt inlägg att man ”aldrig kommer att kontakta dig för att be om din plånboksbackup”. Den som ber om den är därför inte leverantören. Samma regel gäller banker, e-postleverantörer och alla konton med återställningskoder.
Enligt Trezor är det säkert att klicka på länken utan att ange något. Den som har angett sina återställningsord bör omedelbart flytta medlen till en ny plånbok. Adresserna kommer sannolikt också att förbli i omlopp. Trezor tvingades i början av september bekräfta att ett dataintrång hos logistikpartnern ShipMonk drabbar mer än 80 000 kunder, vilket är betydligt fler än vad man först rapporterade.
Källa(or)
Topp 10...
» Topp 10: Bästa bärbara allround/multimediadatorerna
» Topp 10: Bästa bärbara speldatorerna
» Topp 10: Bärbara budget/kontorsdatorer
» Topp 10: Bästa bärbara kontors/premiumdatorerna
» Topp 10: Bärbara arbetsstationer
» Topp 10: De bästa små/kompakta bärbara datorerna
» Topp 10: Bästa ultrabooks
» Topp 10: Bästa hybriddatorerna
» Topp 10: Bästa surfplattorna
» Topp 10: Marknadens bästa smartphones






