亚洲财经

搜索

Brevo登录漏洞与针对34.7万Trezor用户的钓鱼攻击有关

Brevo平台登录漏洞导致近35万Trezor用户遭遇钓鱼攻击

电子邮件投递平台Brevo披露,一名攻击者利用其登录系统的弱点,获取了多个客户账户的访问权限。此次事件导致钓鱼邮件被发送给约34.7万名Trezor新闻通讯订阅者,此外还有针对BitBox和CoinTracking相关受众的攻击活动。

关键要点

根据Brevo在周四发布的事故报告,攻击者配置了一个支持单点登录(SSO)的账户,并邀请真实用户加入该设置,从而导致授权边界失效。至少使用了六个Brevo账户发送钓鱼邮件。

Trezor表示,初始钓鱼邮件已发送至约34.7万名新闻通讯客户,目前该公司将所有这些地址视为可能已暴露的信息。BitBox和CoinTracking也确认通过Brevo进行了未经授权的新闻通讯发送活动,尽管它们表示没有发现资金丢失或助记词泄露的证据。

Brevo登录漏洞如何实现跨账户访问

Brevo的事故报告描述了一条攻击路径:攻击者创建了一个Brevo账户,开启单点登录功能,然后邀请合法的Brevo用户进入该配置流程。Brevo指出,设计初衷是将访问权限限制在与配置相关的组织内部,但授权边界未能发挥作用。

结果,攻击者能够访问所有被邀请用户可访问的组织。Brevo将此次数据泄露直接归因于访问控制机制的崩溃,而非受影响组织自身系统遭到入侵。

本周早些时候,Trezor和BitBox发出警告,揭示了这一公共事件。它们指出两家机构共用同一电子邮件提供商,并解释了为何欺诈性邮件看起来可信且通过了常规的身份验证检查。

钓鱼手法:收件人被要求做什么

Trezor表示,标题为“严重安全警报:STM32熵漏洞”的钓鱼邮件中包含一个链接,旨在诱导用户提供钱包备份信息。据Trezor称,该公司在DNS层面于约20分钟内禁用了该域名。尽管处置迅速,Trezor报告称仍有约2,500人在链接被阻止前访问了它。

Trezor还强调了对订阅者列表的更广泛风险。一位Trezor发言人对媒体表示,初始邮件已发送至34.7万名客户,随后所有收件人均收到了关于危险的通知。

发言人补充道:“在从Brevo获得更多消息之前,我们将所有约34.7万条新闻通讯地址视为攻击者已知晓的地址,并可能被重新用于钓鱼攻击。”

Trezor进一步声明,其Brevo账户仅存储了自愿订阅的新闻通讯电子邮件地址,没有其他客户数据。

硬件钱包及加密服务回应:曝光但未证实凭证被盗

BitBox表示,其未经授权的电子邮件通过Brevo发送,并似乎覆盖了其全部新闻通讯和教程受众。在其回应中,BitBox指出Brevo仅保存了其电子邮件地址和语言偏好设置。BitBox报告称,没有发现公司凭证受损的证据,也没有迹象表明攻击者下载了除新闻通讯联系人之外的数据,更没有发现资金被盗或助记词泄露的迹象。尽管如此,在等待Brevo日志期间,该公司仍将此列表视为可能已被访问。

与此同时,CoinTracking报告了一起单独的钓鱼活动。该公司表示,其Brevo账户分发了一封题为“数据泄露通知:请尽快刷新API密钥”的邮件。CoinTracking警告收件人不要点击邮件中的链接,表明主要威胁是与凭证相关的钓鱼攻击,而非底层系统的即时 compromised(被攻破)。

这些回应共同揭示了三方电子邮件事件中的常见模式:最直接的损害可能是基于消息传递的,但更大的运营担忧在于联系名单是否会被重用以进行后续攻击。

Brevo披露了什么——以及仍不清楚的内容

Brevo的事故报告侧重于账户访问路径,但对于下游受害者来说,一些细节仍然模糊不清。Brevo表示,联系人的导出发生在43个账户中,另有93个账户未显示任何有意义活动,但未说明这些数字是否存在重叠,或者有多少组织受到了端到端的影响。

Brevo也未在披露的摘要中提供六个发送账户与不同加密公司新闻通讯受众之间的精确映射关系。媒体曾尝试向Brevo请求更多信息,但在发布前未收到回复。

对于投资者、交易者和开发者而言,相关性不仅限于即时的钓鱼损害:信誉良好的加密公司依赖电子邮件服务提供商来传达安全警报、产品更新和文档。当这些通信渠道被滥用——尤其是当钓鱼内容看起来逼真时——用户可能会面临重复攻击,攻击者会使用已掌握的地址再次 targeting 他们。

展望未来,此类新闻通讯的收件人应对任何意外的安全提示保持谨慎,通过官方渠道验证警告,并避免在未 solicited(未经请求)的消息链接中输入敏感数据。目前的核心不确定性在于Brevo的调查能在多大程度上确定哪些组织的联系人被导出,而不仅仅是被访问,以及攻击者是否获得了可能支持其他钓鱼活动的更广泛元数据。

加密公司及其客户应密切关注Brevo调查结果的最新更新——特别是关于哪些账户用于导出以及是否存在访问类别重叠的任何澄清——同时继续教育用户,将新闻通讯渠道发送的“紧急安全警报”视为不可信,直到独立验证为止。