Trezor 钓鱼邮件来自 Trezor 自身的发送地址

9月9日,Trezor 通讯订阅列表中约有 34.7 万人收到了一封电子邮件。该邮件警告称,其硬件钱包存在“STM32 熵漏洞”。 发件人为 [email protected]。该邮箱地址真实有效,签名经过验证,且邮件使用了与 Trezor 自身通讯录相同的基础设施。这封邮件实为犯罪分子所伪造。
邮件声称,大约四分之一的 Trezor 设备存在出厂缺陷。邮件称其随机数生成器强度不足,恢复种子在 40 位熵条件下可能被暴力破解。 任何点击链接的用户都会进入一个应用程序,该程序会要求输入这些恢复词。仅此一步就足以将钱包中的资产永久清空,且无法挽回。Trezor表示,他们在20分钟内就在DNS层面撤下了该域名。但此时已有2,500名收件人点击了该链接。
为何在此情况下检查发件人地址无济于事
Trezor 通过 Brevo(前身为 Sendinblue)发送其新闻通讯。Brevo 针对该事件的说明报告详细阐述了攻击者的入侵路径:他创建了自己的 Brevo 账户,启用了单点登录功能,并将合法的 Brevo 用户邀请至该配置中。 随后,他可以利用自己的身份提供商以这些用户的身份登录——这本身正是单点登录(SSO)的设计初衷。问题出在权限边界上。Brevo指出,该访问权限“未被正确限定范围”,因此访问范围并未局限于单一组织,而是延伸到了被邀请用户所能访问的每一个组织。
Brevo统计显示共有138个受影响的客户账户。其中6个账户被用于向其中存储的联系人发送钓鱼邮件,攻击者从43个账户中导出了联系人列表,另有93个账户未发现明显异常活动。 Brevo 于 9 月 10 日 UTC 上午 8:30 关闭了该通道,并强制平台上的所有用户退出登录。该公司表示,未能保护好客户托付给它的受众。源自真实、可信渠道的攻击并不罕见。 7月,一条针对虚假Claude应用的Bing付费广告曾将受害者引导至该应用的正规供应商页面。
Trezor并非唯一的目标
另外两家公司几乎在同一时间卷入了同一起安全事件。瑞士硬件钱包制造商 BitBox 报告称,其通讯订阅用户收到了内容几乎完全相同的邮件。 该邮件的主题行警告称微控制器中存在一个虚构的熵漏洞。税务和投资组合管理平台 CoinTracking 因不销售硬件,因此收到的诱饵邮件内容有所不同。该邮件要求客户刷新据称已泄露的 API 密钥。
Brevo既不是小众服务商,也不仅限于加密货币领域。这家法国公司于2019年收购了总部位于柏林的Newsletter2Go及其客户群,如今大量欧洲电子报都使用该平台。用户无需拥有硬件钱包,也可能被纳入由同一服务商托管的邮件列表中。
在此情况下真正有帮助的是
通常建议的“检查发件人地址”这一方法在此案例中失效,因为该地址确实正确。SPF、DKIM和DMARC也未触发任何警报。Brevo直言不讳地指出,这些邮件“是通过合法的基础设施发送的,因此通过了常规的电子邮件认证检查,看起来非常真实。” 剩下的就是请求本身了。Trezor 在其博文中声明,公司“绝不会联系您索要钱包备份”。因此,任何索要备份的人都不是该厂商。这一原则同样适用于银行、邮件服务提供商以及任何带有恢复码的账户。
据 Trezor 称,只要不输入任何信息,点击链接是安全的。 任何输入过恢复词的用户都应立即将资金转移到新钱包中。这些地址很可能仍会继续流通。Trezor 不得不在 9 月初确认,其物流合作伙伴 ShipMonk 发生的数据泄露事件影响了超过 8 万名客户,远超其最初报告的数量。
来源
» Notebookcheck多媒体笔记本电脑Top 10排名
» Notebookcheck游戏笔记本电脑Top 10排名
» Notebookcheck低价办公/商务笔记本电脑Top 10排名
» Notebookcheck高端办公/商务笔记本电脑Top 10排名
» Notebookcheck工作站笔记本电脑Top 10排名
» Notebookcheck亚笔记本电脑Top 10排名
» Notebookcheck超级本产品Top 10排名
» Notebookcheck变形本产品Top 10排名
» Notebookcheck平板电脑Top 10排名
» Notebookcheck智能手机Top 10排名
» Notebookcheck评测过最出色的笔记本电脑屏幕
» Notebookcheck售价500欧元以下笔记本电脑Top 10排名
» Notebookcheck售价300欧元以下笔记本电脑Top 10排名






