Производитель аппаратных криптовалютных кошельков Trezor сообщил, что сторонний поставщик услуг электронной почты, который он использует для рассылки новостей, был взломан, и теперь клиентам рассылаются фишинговые сообщения.
Есть хорошие и плохие новости. Хорошая новость заключается в том, что электронные письма легко распознать. Они не персонализированы для каждого получателя и напоминают массовую рассылку, а не изощренную таргетированную кампанию, использующую данные конкретных клиентов для повышения предполагаемой подлинности письма.
Все известные примеры мошеннического письма имеют заголовок «Критическое предупреждение безопасности: уязвимость STM32 Entropy», а в теле письма объясняется, что примерно каждое четвертое устройство Trezor затронуто «производственным дефектом оборудования».
В письме клиентов предупреждают, что сиды кошельков подвержены атакам методом полного перебора из-за «недостаточной случайности» и «критически низкой энтропии в 40 бит».
В письме получателей просят поделиться резервными копиями своих кошельков. Trezor заявил: «Не нажимайте на него и не взаимодействуйте с ним. Никогда нигде не вводите резервную копию своего кошелька. Всегда подтверждайте каждое действие физически с помощью вашего Trezor».
Плохая новость заключается в том, что, поскольку злоумышленники предположительно скомпрометировали легитимного поставщика электронной почты, сообщения могут проходить проверку подлинности и обходить некоторые из обычных защитных мер, применяемых принимающими почтовыми службами.
По словам тех, кто поделился копиями писем, они отправляются с адреса «mailing@trezor.io».
Trezor выпустил предупреждение через свои каналы в социальных сетях и Trezor Suite — сопутствующее приложение для своих аппаратных кошельков.
The Register запросил у Trezor дополнительную информацию.
Швейцарский производитель аппаратных кошельков BitBox также, по-видимому, пострадал, поделившись изображением письма, почти идентичного тому, которое было направлено подписчикам рассылки Trezor.
Письмо аналогично предупреждает о слабостях энтропии, затрагивающих устройства BitBox, хотя и имеет немного другой заголовок: «Критическое предупреждение безопасности: выявлена ошибка энтропии микроконтроллера».
Компания заявила в X: «Наш предварительный анализ фишингового письма, которое было отправлено нашим подписчикам рассылки около часа назад, показал, что наш поставщик рассылок, скорее всего, был скомпрометирован.
«Были атакованы и несколько других биткоин-компаний, и, похоже, у нас у всех один и тот же поставщик рассылок.
«Мы разослали предупреждение о фишинге всем нашим подписчикам рассылки, связались с поставщиком и сообщили о фишинговых доменах. Большинство фишинговых ссылок, по-видимому, уже были удалены.
«Мы продолжаем активно расследовать эту ситуацию и сообщим вам, как только узнаем больше».
Ни Trezor, ни BitBox не назвали предположительно скомпрометированного поставщика. Однако в их соответствующих политиках конфиденциальности Brevo, ранее Sendinblue, указан в качестве поставщика рассылок (см. политику Trezor здесь и политику Bitbox здесь).
Компания CoinTracking, занимающаяся криптовалютным налогообложением и отслеживанием портфеля, также сообщила о компрометации своего стороннего поставщика электронной почты примерно в то же время, что и Trezor и BitBox. В отличие от Trezor и BitBox, CoinTracking идентифицировала поставщика как Brevo.
CoinTracking поделилась копией фишингового письма, нацеленного на своих пользователей, и, поскольку она не предлагает аппаратные кошельки, сообщение использует другую приманку, прося клиентов перейти по ссылке для обновления своих API-ключей.
Brevo публично не комментировала свою предполагаемую связь с кампаниями. The Register связался с компанией для получения дополнительной информации.
Трудные времена в Trezorland
Последний инцидент с безопасностью произошел менее чем через месяц после того, как Trezor объявил, что данные тысяч клиентов были скомпрометированы в результате взлома логистического партнера ShipMonk. По первоначальной оценке поставщика аппаратного обеспечения, пострадало около 13 000 человек.
Те, кто заказывал продукцию Trezor в период с 10 мая по 8 августа, лишились имен, адресов электронной почты, номеров телефонов и почтовых адресов.
Усугубляя проблему для компании, чей бренд основан на безопасности, Trezor подтвердил 4 сентября, что общее число пострадавших клиентов возросло до 80 000.
Trezor сообщил, что ShipMonk позже уведомил его о том, что пострадали еще 67 000 клиентов из США, которые приобрели продукцию в период с ноября 2019 года по август 2021 года.
«На протяжении всего нашего сотрудничества с ShipMonk мы неоднократно запрашивали и получали письменные заверения, подтверждающие удаление данных в соответствии с нашим контрактом, политикой данных и предыдущими сообщениями», — заявил Trezor.
«Мы очень разочарованы тем, что, несмотря на получение этого подтверждения, данные не были удалены из их систем». ®
Всегда имейте в виду, что редакции могут придерживаться предвзятых взглядов в освещении новостей.
Автор – Connor Jones




