亚洲财经

搜索

347,000名Trezor用户收到假钱包警报邮件,原因揭秘

攻击者如何获取访问权限

一名攻击者利用电子邮件平台 Brevo 中的登录漏洞,成功访问了 138 个客户账户。该安全缺陷允许攻击者在单点登录(SSO)设置中创建新账户,并邀请真实的 Brevo 用户加入其 SSO 配置。随后,攻击者利用自己的身份提供商以受邀用户的身份登录。虽然这是单点登录系统的正常行为,但访问权限未受到适当限制,导致权限从单一组织扩散至所有受邀用户可触及的账户。

Brevo 在发现该问题后约两小时,即 UTC 时间 9 月 10 日上午 8:30 关闭了入口点,并同时重置了平台上所有活跃的用户会话。

加密货币公司对此次泄露事件的响应

此次事件影响了硬件钱包制造商 Trezor、BitBox 以及加密追踪服务 CoinTracking 的新闻订阅者。其中,钓鱼邮件通过伪造的“STM32 熵漏洞”警报,向约 34.7 万名 Trezor 新闻订阅者发送,诱导用户点击链接并提供钱包备份短语。Trezor 在发现攻击后 20 分钟内便在 DNS 层面禁用了相关域名,但在域名被屏蔽前,仍有约 2,500 人点击了链接。Trezor 表示,已将全部 34.7 万个地址视为已泄露,但该 Brevo 账户仅存储了自愿订阅新闻通讯的邮箱,不包含其他客户数据。

BitBox 确认其新闻通讯和教程订阅列表也遭遇了类似的未经授权邮件发送事件。该公司指出,Brevo 仅持有其账户的邮箱地址和语言偏好设置,未发现公司凭证被盗或恢复短语泄露的迹象,但仍将其列表视为潜在受影响状态,等待 Brevo 提供更多数据。

CoinTracking 也报告了其 Brevo 账户发送的未经授权的邮件,主题为“数据泄露通知:请尽快刷新 API 密钥”,并提示收件人不要点击邮件内的任何链接。

Brevo 的安全措施与后续处理

Brevo 在其发布的事故后报告中确认,攻击者使用了六个账户直接向订阅者发送钓鱼邮件,并从 43 个账户导出了联系人列表,其余 93 个账户未显示未经授权的活动迹象。由于这些钓鱼邮件通过了正常的身份验证检查并通过合法基础设施发送,因此更难被垃圾邮件过滤器和用户察觉。

目前,Brevo 已禁用欺诈性电子邮件中的所有链接,正在构建永久性修复方案,以确保单点登录访问权限严格限制在创建它的组织内部。此外,Brevo 已就此事件提起法律诉讼,并与当局合作,同时向受影响的客户致歉。