亚洲财经

搜索

Trezor一个月内遭遇第二次第三方漏洞,攻击者利用其域名进行网络钓鱼

Trezor 警告客户警惕来自其合法域名的钓鱼邮件,这是一个月内影响客户的第二次第三方安全事件

核心要点:

  • 被入侵的第三方电子邮件提供商使攻击者能够利用 Trezor 的官方域名发送欺诈性的安全警告。
  • BitBox 报告了类似的钓鱼活动,而官方发件人细节使得该骗局更难被识别。
  • 此前 ShipMonk 的数据泄露最终影响了约 80,700 名 Trezor 客户,并暴露了个人数据,从而增加了定向钓鱼攻击的风险。

Trezor 钓鱼攻击详情

一起第三方电子邮件提供商的数据泄露事件,使攻击者得以利用 Trezor 的官方域名分发标题为“关键安全警报:STM32 熵漏洞”的虚假警告。9 月 9 日,该公司告知用户该消息是欺诈性的,并指示收件人不要点击链接或遵循其中的指示。Trezor 已将相关域名下线。

Trezor 在声明中写道:“请注意,名为‘关键安全警报:STM32 熵漏洞’的电子邮件并非来自我们,这是一次钓鱼尝试。”

同一天,瑞士比特币(BTC)硬件钱包制造商 BitBox 也报告了以该公司名义传播的类似钓鱼活动。加密货币评论员 Marcello Paz 分享了截图,显示了一条带有 Trezor 品牌标识、官方域名和签名的信息,这使得该电子邮件比常规的钓鱼邮件更难区分。

安全背景分析

使用合法的发件人域名至关重要,因为仅检查可见的电子邮件地址无法揭露这条欺诈性消息。Paz 指出,该邮件要求客户更新其硬件钱包,原因是存在一个可能影响新型设备的所谓关键漏洞。公司正在调查此次访问权限的问题。

此次电子邮件泄露事件与 6 月份涉及 Trezor Safe 7 设备内部使用的 TROPIC01 芯片的硬件披露无关。Ledger 的 Donjon 安全团队在受控测试中展示了一种基于实验室的激光攻击,该攻击绕过了芯片的固件验证系统。Trezor 表示,用户的资金仍然安全。

回顾历史,2020 年 Ledger 遭受的数据泄露事件暴露了超过 27 万名客户的个人信息,包括姓名、电子邮件地址、电话号码,在某些情况下还包括家庭住址。这些诈骗行为持续了多年。

Trezor 的最新警告紧随其 8 月份的披露之后,当时其物流提供商 ShipMonk 泄露了客户信息。最初确认约有 13,700 名客户受影响,随后在 9 月 4 日又增加了约 67,000 名美国客户。最终公布的受影响客户总数约为 80,700 人。