A Trezor nevében küldtek adathalász üzenetet 347 000 feliratkozónak, miután illetéktelenek fértek hozzá a vállalat egyik külső partnere által kezelt fiókhoz. A cég hivtalos közleménye szerint körülbelül 2500 címzett kattintott a linkre, mielőtt a Trezor leállíthatta az érintett domaint.
A biztonsági incidens a Brevónál történt, annál a külső marketingplatformnál, amelyet a Trezor a hírlevelei kiküldéséhez használ. A támadók a szolgáltató rendszerén keresztül hozzáfértek a Trezor fiókjához, majd a vállalat nevében adathalász levelet küldtek ki. A Trezor hivatalos közleménye szerint a szeptember 9-i incidens a hardvertárca-gyártó körülbelül 347 000 címből álló, önkéntes feliratkozáson alapuló hírlevél-adatbázisa került veszélybe.
A Trezor egyelőre nem tudta megerősíteni, hogy a támadók lementették-e a teljes címlistát. A vállalat ennek ellenére úgy kezeli mind a 347 000 e-mail-címet, mintha azok a támadók tudomására jutottak volna, és későbbi adathalász kampányokban is felhasználhatnák őket.
Nem létező hardverhibára hivatkozott a levél
A csaló üzenet tárgya “Critical Security Alert: STM32 Entropy Vulnerability”, vagyis kritikus biztonsági figyelmeztetés volt egy állítólagos STM32 entrópiasebezhetőségről.
Ez röviden összefoglalva egy helyreállító szavak létrehozásával kapcsolatos hibára hívta fel a figyelmet, miközben a levélben leírt konkrét Trezor-hiba valójában nem létezett. A történet arra szolgált, hogy a tárcájuk sürgős frissítésre vegye rá a címzetteket. A link egy alkalmazás letöltéséhez vezetett, amely a felhasználó tárcájának helyreállító szavait kérte.
Aki ezen keresztül adta meg a jelszavait, az lehetővé tette, hogy az elkövetők hozzáférjenek a tárcáján tárolt eszközeihez.
Húsz perc alatt 2500 ember kattintott
A Trezor közlése szerint a vállalat az első levél kiküldését követő 20 percen belül DNS-szinten kapcsoltatta le az érintett domaint, így a kártékony hivatkozás ezután már nem működött. Az e-mail-küldési funkciót szintén kikapcsolták, hogy a támadók ne terjeszthessenek további üzeneteket.
A leállításig körülbelül 2500 címzett kattintott a linkre,de ez nem feltétlen jelenti azt, hogy valamennyien letöltötték az alkalmazást és megadták a helyreállító szavaikat vagy pénzt veszítettek. A link megnyitása önmagában még nem tette hozzáférhetővé a tárcákat, így ha valaki csupán eddig jutott el, nem kell aggódnia.
A Trezor azóta a weboldalán, a Trezor Suite alkalmazásban, valamint közösségi csatornáin is figyelmeztetést helyezett el, a 347 000 címzett pedig szintén külön értesítést kapott az esetről.
Miért tűnhetett hitelesnek a csaló üzenet?
A legtöbb adathalász levélnél az ismeretlen vagy elírt feladói cím az egyik legkönnyebben felismerhető figyelmeztető jel. Ebben az esetben azonban a támadók egy olyan szolgáltatói fiókot használtak, amivel ténylegesen a Trezor nevében lehetett leveleket küldeni.
A támadás tehát nem a Trezor hardveres tárcák védelmének feltöréséről szólt, hanem az az emberi reakciót célozta, és egy sürgető figyelmeztetéssel és a hitelesnek látszó feladó segítségével próbálta rávenni a címzetteket, hogy saját maguk adják át a tárcájukhoz szükséges adatokat.
Rövid időn belül ez a második külső szolgáltatói incidens
Augusztusban a Trezor egyik logisztikai partnere, a ShipMonk szenvedett el különálló adatszivárgást. Az ezzel kapcsolatos tájékoztatás szerint akkor összesen 80 689 vásárló neve, e-mail-címe, telefonszáma, szállítási címe vagy rendelési adata került illetéktelenekhez.
A két ügy között nincs bizonyított közvetlen kapcsolat. A ShipMonknál vásárlási és szállítási adatok szivárogtak ki, míg a Brevo rendszerében a Trezor hírlevéllistája vált elérhetővé. Ugyanakkor mindkét eset azt mutatja, hogy egy hardveres tárca használata mellett a gyártó külső szolgáltatóinak biztonsága is hatással lehet a tulajdonosokat érintő kockázatokra.
A Trezor azt tanácsolja, hogy aki a csaló alkalmazásban megadta a helyreállító szavait, azonnal hozzon létre új helyreállító készlettel egy másik tárcát, és helyezze át oda az eszközeit. Aki nem írta be a helyreállító szavakat számítógépen, telefonon vagy weboldalon, annak a tárcája a vállalat szerint biztonságban maradt.




