Уязвимость входа в Brevo позволила провести фишинговую атаку на 347 тысяч подписчиков Trezor

В результате внутренней уязвимости в системе входа платформы рассылок Brevo злоумышленник получил доступ к 138 клиентским аккаунтам и смог отправить фишинговое письмо примерно 347 тысячам подписчиков новостной рассылки аппаратного криптокошелька Trezor. Аналогичные мошеннические сообщения были рассылаемы через аккаунты производителей аппаратных кошельков BitBox и платформы для отслеживания криптопортфелей и налоговой отчетности CoinTracking. Компании уже предупредили пользователей, однако расследование продолжается.
Обнаружение и методы атаки
В четверг Brevo опубликовала отчет о раскрытии инцидента, рассказав, что злоумышленник создал собственный аккаунт, активировал в нем вход через единую авторизацию (single sign-on) и пригласил туда легитимных пользователей Brevo. Те пользователи, согласно задумке, должны были иметь доступ только в рамках одной организации, однако нарушение границ авторизации позволило получить доступ сразу ко всем организациям, доступным приглашенным пользователям.
Киберпреступник воспользовался этим сбоем для экспорта контактов из 43 аккаунтов и отправки фишинговых писем с 6 аккаунтов. Остальные 93 аккаунта не показали значительной активности.
Brevo не уточнила, пересекались ли эти категории аккаунтов.
Действия и последствия для Trezor
Компания Trezor сообщила, что спам получил заголовок "Critical Security Alert: STM32 Entropy Vulnerability" и содержал ссылку на мошенническое приложение, которое просило пользователей выслать резервные копии их кошельков.
Трезор оперативно заблокировала домен на уровне DNS менее чем за 20 минут, но около 2500 пользователей успели перейти по ссылке.
По данным представителя Trezor, рассылка была отправлена 347 000 клиентам, всех их уведомили о возможном риске.
В учетной записи Brevo компании хранились только адреса подписчиков, которые дали согласие на рассылку, и не было иной персональной информации. Однако, пока Brevo не предоставит дополнительной информации, Trezor рассматривает все эти 347 000 адресов как скомпрометированные и потенциально уязвимые к фишингу.
Ситуация с BitBox и CoinTracking
BitBox и CoinTracking также подтвердили, что через их аккаунты у Brevo были отправлены мошеннические письма.
BitBox заявил, что его база содержала лишь адреса электронной почты и языковые предпочтения, без доступа к конфиденциальным данным компаний.
Компания не обнаружила взлома учетных данных, утечек контактов или потери средств, равно как и раскрытия восстановительных фраз. Однако пока Brevo не предоставит логи, BitBox рассматривает список контактов как потенциально скомпрометированный.
CoinTracking рассказал о рассылке с темой "Data Breach Notice: Please refresh API Keys as soon as possible", призывая пользователей не переходить по ссылкам в письме.
Почему это важно
Новость подчеркивает важность безопасности и устойчивости инфраструктуры у сервисов email-маркетинга, на которых завязаны коммуникации криптовалютных компаний с клиентами. Уязвимость в Brevo позволила злоумышленнику получить доступ к большому количеству подписчиков известных брендов, что создало реальную угрозу компрометации кошельков через фишинговые ссылки. В особенности тревожно, что механизм единого входа и границы авторизации оказались сломаны, что демонстрирует, насколько критично надежно реализовывать доступы и изолировать организации внутри подобных платформ. Инцидент служит предупреждением для криптоиндустрии о необходимости усиления контроля и комплексного мониторинга у посредников, ответственных за коммуникации с пользователями, чтобы не допустить подобных массовых утечек и мошеннических рассылок.
Материал подготовлен по первоисточнику с помощью AI-редактирования и проверен по переданным фактам.
Открыть первоисточник ↗