Brevo登录系统授权漏洞导致138个客户账户泄露,攻击者利用Trezor、BitBox和CoinTracking账户发送钓鱼邮件
Brevo登录系统中存在的一个授权缺陷,使攻击者得以访问138个客户账户。这些账户包括Trezor、BitBox和CoinTracking所使用的账户,进而导致通过合法企业邮箱基础设施发送的钓鱼邮件。
漏洞原理与影响范围
Brevo在周四发布的事故复盘报告中指出,攻击者利用了其单点登录(SSO)系统中的弱点。具体而言,攻击者首先创建了一个Brevo账户并启用单点登录功能,随后邀请合法的Brevo用户加入该新创建的受控组织。理论上,权限应仅限于攻击者控制的组织内部,但Brevo承认,由于授权边界失效,攻击者得以访问受邀用户本身拥有权限的所有其他组织。
此次事件共影响了138个客户账户。其中,6个账户被用于发送钓鱼邮件;43个账户中的联系人列表被导出;另有93个账户未记录到实质性活动。Brevo并未明确说明这些受影响群体之间是否存在重叠。
Trezor账户遭滥用:34.7万订阅者收到钓鱼邮件
受影响的账户包括硬件钱包制造商Trezor和BitBox,以及加密货币投资组合追踪和税务报告服务CoinTracking。利用这些合法电子邮件基础设施,攻击者能够分发伪装成正常公司通信的欺诈性消息。这一披露解释了本周针对Trezor和BitBox用户的钓鱼邮件背后的技术原因。
由于这些消息是通过合法的邮件基础设施发送的,它们能够绕过正常的电子邮件身份验证检查,从与受影响公司关联的地址到达订阅者手中。
Trezor的钓鱼邮件主题为“关键安全警报:STM32熵漏洞”,声称存在需要用户立即处理的硬件安全问题。该消息引导收件人访问一个恶意应用程序,该程序要求用户提供其钱包备份。一旦任何人获取了钱包恢复助记词,即可重新生成对应的钱包并控制其中的资金。
Trezor表示,其Brevo账户中存储了约34.7万个自愿订阅的新闻通讯电子邮件地址,平台上未存储其他客户信息。Trezor发言人向Cointelegraph透露,初始钓鱼消息已发送至全部34.7万个地址。该公司随后联系了相同的订阅者以警告他们此次攻击。
Trezor在发现攻击后的20分钟内便在DNS层面关闭了恶意域名。据该公司称,在此前约有2,500人点击了该链接。“在获得Brevo更多详细信息之前,我们将所有约34.7万个新闻通讯地址视为攻击者已知晓的信息,并可能被用于进一步的钓鱼攻击。”该发言人表示。
Trezor强调,此次Brevo事件并未危及其实体硬件钱包、钱包备份或其他内部系统。根据该公司说法,未在恶意应用程序中输入钱包备份的客户保持安全。
其他受影响实体:BitBox与CoinTracking
BitBox于周三发现了类似的攻击活动,并警告用户不要遵循以其名义发送的欺诈邮件中的指示。初步调查显示,多家比特币相关企业受到 targeting,且似乎共享同一新闻通讯提供商。BitBox联系了该提供商,警告新闻通讯订阅者,并在调查邮件分发方式的同时举报了钓鱼域名。
此次攻击发生在BitBox修补涉及固件安装和比特币地址处理的两项钱包漏洞数周之后。BitBox表示,目前尚无证据表明这两项漏洞已被利用,也未报告任何被盗的用户资金。
CoinTracking的客户则收到了一种不同的钓鱼诱饵,旨在利用该服务的投资组合追踪和税务报告功能。据CoinTracking称,欺诈性邮件的主题为“数据泄露通知:请尽快刷新API密钥”。该公司警告客户在其调查Brevo账户被入侵情况时,不要点击邮件中的链接。
数据泄露风险与其他安全事件
Brevo的调查结果显示,钓鱼邮件仅是138个被访问账户中活动的一部分。攻击者导出了43个账户的联系人,这可能意味着地址列表已脱离Brevo自身的邮件基础设施,可供外部使用。
尽管Trezor尚未收到确认所有34.7万个地址均被导出的证实,但其已将整个新闻通讯列表视为潜在泄露数据。此外,Trezor今年还面临一起单独的客户数据泄露事件,涉及物流提供商ShipMonk。Trezor最初于8月披露,13,689名客户的信息通过该物流提供商泄露。随后,随着Trezor了解到另外约67,000名美国客户的记录仍保留在ShipMonk的系统中,影响范围进一步扩大。这些旧记录涵盖了2019年11月至2021年8月期间的购买行为,包括姓名、电子邮件地址、电话号码、送货地址和订单号。
Trezor表示,在ShipMonk事件中其自身系统未被攻破,也没有私钥或恢复助记词泄露。该公司此前曾收到 assurances(保证),认为旧客户记录已被删除,直到9月2日才得知这些记录仍由提供商存储。