核心要点
Brevo 邮件平台存在身份验证漏洞,导致 138 个客户账户被未经授权访问。约 34.7 万名 Trezor 新闻通讯订阅者收到了带有欺诈链接的钓鱼邮件。该事件还通过各自的 Brevo 账户影响了 BitBox 和 CoinTracking。在 Trezor 于不到 20 分钟内禁用该域名之前,约有 2,500 人点击了恶意链接。Trezor 确认钱包信息、登录凭证及产品基础设施保持安全。
利用方法
攻击者注册了一个 Brevo 账户,启用了单点登录(SSO)功能,并向真实的 Brevo 用户发送邀请以加入配置。随后,由于关键的授权边界弱点,攻击者得以访问这些受邀用户拥有权限的所有组织。Brevo 随后的调查显示,有 6 个受 compromised 的账户被用于分发钓鱼通信,43 个账户的联系列表被提取,另有 93 个账户未显示任何重大未经授权的活动。
该活动旨在规避标准的电子邮件验证协议,使伪造的消息在接收者看来显得合法合规。
钓鱼邮件活动
Trezor 的 34.7 万名新闻通讯收件人数据库收到了一封标题为“关键安全警报:STM32 熵漏洞”的电子邮件。该消息包含一个超链接,引导用户前往一个旨在捕获钱包助记词的假冒应用程序,从而使攻击者能够完全控制受害者的资金。
Trezor 在识别出未经授权的电子邮件后 20 分钟内,通过 DNS 级别的干预禁用了欺诈域名。在此期间,已有约 2,500 名收件人点击了该链接。Trezor 已核实,其 Brevo 账户中仅包含自愿订阅的新闻通讯电子邮件地址。平台上未保留任何登录凭证、钱包信息或其他个人数据。
目前,该组织将全部 34.7 万个地址视为可能已受损,并易受后续钓鱼攻击的影响。
对 BitBox 和 CoinTracking 的影响
BitBox 报告称,欺诈性电子邮件通过 Brevo 发送给了其完整的新闻通讯和教育内容订阅基础。该公司的调查未发现联系数据库被提取、资金被盗或种子短语泄露的迹象。BitBox 核实,其 Brevo 账户仅存储了电子邮件地址和用户语言偏好设置。
CoinTracking 的 Brevo 基础设施被利用来分发主题为“数据泄露通知:请尽快刷新 API 密钥”的消息。该组织警告订阅者不要与该通信中包含的任何超链接进行交互。
Trezor 已停用其 Brevo 账户,并在其网站、移动应用和客户支持平台实施了警报通知。如果您在点击欺诈链接后提供了钱包助记词,Trezor 建议立即将资产转移到新生成的钱包中。仅点击链接而不提交信息不会危及您的加密货币持有量。
针对此次事件,Trezor 宣布正在对其第三方服务提供商和安全协议进行全面评估。