亚洲财经

搜索

Brevo登录漏洞致使针对34.7万Trezor用户的钓鱼邮件得以实施

攻击者利用 Brevo 邮件平台漏洞,导致数封钓鱼邮件波及数十万加密货币用户

一名攻击者利用了电子邮件平台 Brevo 登录系统中的缺陷,非法访问了 138 个客户账户。这一漏洞使得针对 Trezor 约 34.7 万名新闻通讯订阅者的钓鱼邮件得以发送,同时,硬件钱包制造商 BitBox 以及加密投资组合跟踪和税务报告平台 CoinTracking 的账户也被用于分发类似的欺诈性信息。

Brevo 在周四发布的事故复盘报告中指出,共有六个账户被用于发送钓鱼邮件,其中 43 个账户导出了联系人数据,另有 93 个账户未显示有意义的活动。平台并未说明这些类别之间是否存在重叠。

据 Brevo 描述,攻击者首先创建了一个 Brevo 账户,启用了单点登录(SSO)功能,并邀请合法的 Brevo 用户加入配置。Brevo 表示,访问权限本应仅限于该组织内部,但由于授权边界存在缺陷,攻击者获得了所有受邀用户可访问组织的权限。

此次披露进一步解释了此前 Trezor 和 BitBox 在周三发出的警告,指出了它们共同的提供商,并解释了为何这些钓鱼邮件能够绕过正常的身份验证检查,看起来如同真信一般。

Cointelegraph 曾尝试联系 Brevo 以获取更多详细信息,但在发布前未收到回复。

加密货币公司评估潜在订阅者风险

Trezor 在其博客文章中指出,这封标题为“关键安全警报:STM32 熵漏洞”的钓鱼邮件包含一个链接,指向一个要求用户提供钱包备份的应用程序。该公司在发现后 20 分钟内便在 DNS 层面禁用了该域名,但在此之前的约 2,500 人已经点击并访问了该链接。

Trezor 的一位发言人对媒体表示:“初始邮件发送给了 34.7 万名客户”,随后公司联系了所有这些客户以告知风险。Trezor 的 Brevo 账户中仅存储了选择加入的新闻通讯电子邮件地址,未保存其他任何客户数据。”

发言人补充道:“在获得更多来自 Brevo 的信息之前,我们将所有约 34.7 万个新闻通讯地址视为已被攻击者知晓,并可能被重新用于钓鱼攻击。”

BitBox 的一位发言人对媒体表示,其未经授权的电子邮件是通过 Brevo 发送的,并且似乎已送达其完整的新闻通讯和教程列表。BitBox 指出,Brevo 仅持有电子邮件地址和语言偏好设置。目前未发现公司凭据泄露、联系人下载、资金损失或恢复短语泄露的证据,但在等待 Brevo 提供日志期间,BitBox 将该名单视为可能已被访问的状态。

与此同时,CoinTracking 表示,其 Brevo 账户分发了一封题为“数据泄露通知:请尽快刷新 API 密钥”的电子邮件,并警告收件人不要点击邮件中的任何链接。