亚洲财经

搜索

利用Brevo登录漏洞钓鱼34.7万Trezor用户

Brevo邮箱登录漏洞致攻击者入侵多个加密货币公司账户并发起钓鱼攻击

Brevo的邮箱登录设置存在缺陷,导致攻击者能够访问客户账户,并向包括Trezor在内的多家加密货币公司的订阅者发起钓鱼活动。Brevo在事后报告中指出,共有138个客户账户受到影响,钓鱼邮件通过连接硬件钱包制造商BitBox以及加密货币投资组合追踪和税务报告平台CoinTracking的基础设施发送。

此次事件对用户的意义在于,它突显了广泛使用的营销和通知提供商如何成为账户被攻陷的桥梁——这种攻击可以绕过典型的电子邮件身份验证安全措施,触达那些期待收到合法更新信息的受众群体。

关键要点

  • Brevo表示,攻击者利用登录系统的问题获取了138个客户账户的访问权限,并从其中6个账户发送了钓鱼邮件。
  • Trezor报告称,初始钓鱼邮件发送给了约34.7万名新闻通讯用户,该恶意域名在约20分钟内被禁用。
  • Trezor、BitBox和CoinTracking共用同一家电子邮件提供商用于发送新闻通讯,这使得攻击者能够跨多个加密货币受众群体进行横向移动。
  • Brevo指出,预期的授权边界失效,导致攻击者获得了超出受邀用户所属组织的访问权限。
  • 在更多细节浮出水面之前,加密货币公司将受影响的新闻通讯列表视为可能已暴露,并可能被用于进一步的钓鱼尝试。

Brevo事故报告:授权边界失效

在周四发布的事故后分析中,Brevo描述了攻击者如何利用其登录系统中的漏洞访问其他组织。Brevo表示,有6个账户被用于发送钓鱼邮件。该公司还报告称,从43个账户导出了联系人数据,而93个账户未显示有意义的活动。该公司并未澄清这些类别是否存在重叠。

根据Brevo的报告,攻击者创建了一个Brevo账户,启用了单点登录(SSO),并将合法的Brevo用户邀请进入配置中。Brevo表示,访问权限本应限制在单个组织内,但授权边界失效,导致攻击者获得了所有受邀用户可以访问的组织权限。

Brevo还通过其状态页面发布了事故详情,其中包括受影响公司引用的事后分析报告。

为何加密货币新闻通讯看起来具有欺骗性

随着Trezor和BitBox发出早期警告,钓鱼活动的范围进一步扩大。这两家公司此前曾指出,它们共用的电子邮件提供商可能被用来传递令人信服的伪造信息。此前的报道也指出,此次攻击能够顺利通过正常的身份验证检查,使收件人误以为邮件是真实的。

这种组合——可信的品牌标识加上通过熟悉提供商投递的方式——使得此类活动特别危险。用户更有可能信任那些符合官方新闻通讯预期语气和格式的电子邮件,即使其中的链接或行动号召是恶意的。

Trezor:应用请求与钱包备份挂钩

在另一篇博客文章中,Trezor详细说明了钓鱼邮件的内容。这封题为“关键安全警报:STM32熵漏洞”的邮件包含一个链接,指向一个要求用户提供钱包备份的应用程序。

Trezor表示,它在DNS层面于20分钟内禁用了该域名。尽管如此,该公司报告称,在该域名被停用前,约有2500人访问了该链接。

Trezor的一位发言人表示,初始邮件发送给了34.7万名客户,所有新闻通讯订阅者随后都收到了关于风险的通知。该公司表示,其Brevo账户仅存储了自愿订阅新闻通讯的电子邮件地址,没有其他客户数据。

在Brevo提供更多信息之前,该发言人补充说,Trezor将大约34.7万条新闻通讯地址视为已知已被攻击者掌握,并可能被用于未来的钓鱼活动。

BitBox和CoinTracking:列表可能已暴露

BitBox表示,其未经授权的电子邮件是通过Brevo发送的,似乎覆盖了其全部新闻通讯和教程列表。BitBox的一位发言人在向媒体转达的评论中表示,Brevo账户仅存储了电子邮件地址和语言偏好设置。

BitBox报告称,未发现公司凭据被盗的证据,观察到的联系人下载量与正常运营预期相符,且没有发现资金丢失或助记词泄露的迹象。然而,该公司表示,在等待Brevo日志的同时,它将新闻通讯列表视为可能已被访问。

与此同时,CoinTracking表示,其Brevo账户分发了一封题为“数据泄露通知:请尽快刷新API密钥”的邮件。CoinTracking告知收件人不要点击邮件中的链接。

综合来看,这些回应揭示了一个共同的模式:即使公司确认没有资金被盗,也没有秘密密钥或助记词泄露,电子邮件地址的暴露以及接触订阅者的能力仍可为重复的社会工程学攻击提供平台。

后续关注重点:泄露范围与未来目标

Brevo的报告表明,此次攻击依赖于与单点登录邀请相关的访问控制失败,但该公司对每个账户的影响程度仍未完全披露。读者应密切关注有关哪些客户列表实际被导出或联系的进一步确认,以及攻击者是否可以利用暴露的地址进行后续活动。