
Les fraudeurs présumés utilisent les données de commande divulguées pour personnaliser les messages, ce qui rend les e-mails beaucoup plus difficiles à ignorer.
Les cybercriminels auraient lancé une campagne de phishing ciblée en utilisant une fausse fusion entre les fabricants de portefeuilles matériels de crypto-monnaie Ledger et Trezor.
Cela fait suite à une récente fuite de données chez le partenaire de commerce électronique tiers de Ledger, Global-e.
Détails de l'arnaque par phishing
Le 5 janvier, Ledger a révélé à ses clients par e-mail que Global-e avait subi une violation de données, exposant des informations sur les clients, notamment leurs noms, adresses e-mail, numéros de téléphone et détails de commande. Peu de temps après que l'incident a été rendu public, les utilisateurs concernés ont commencé à recevoir des courriels de phishing affirmant faussement que les deux sociétés avaient fusionné. Des captures d'écran des fausses communications ont depuis été partagées sur X.
« Nous sommes heureux d'annoncer qu'après des mois de discussions stratégiques, Ledger et Trezor ont finalisé un accord de fusion. Ce partenariat historique unit deux leaders du secteur partageant une vision commune de fournir le plus haut niveau de sécurité pour la gestion des actifs numériques », peut-on lire dans le message.
L'e-mail indiquait en outre que la décision permettrait aux deux sociétés d'accélérer l'innovation, d'élargir leur offre de produits et de poursuivre leur engagement à protéger les actifs de leurs clients. Les destinataires ont également été invités à « migrer » leur portefeuille en saisissant leurs phrases de récupération de 24 mots sur un faux site Web conçu pour imiter la marque officielle.
En réponse à cette attaque, Global-e aurait lancé une enquête interne sur le piratage et travaillerait avec des experts en cybersécurité pour évaluer l'ampleur de l'incident. Entre-temps, la société n'a pas divulgué le nombre exact d'utilisateurs concernés, mais a confirmé que la violation se limitait aux informations de contact et de commande.
Ledger aurait également informé les autorités compétentes en matière de protection des données et coopère avec les forces de l'ordre.
Une histoire de violations de données
Cet épisode n’est pas la première fois que Ledger est impliqué dans un tel scandale. En 2020, des attaquants ont également accédé à ses bases de données de commerce électronique et de marketing, exposant ainsi les informations personnelles de centaines de milliers d’utilisateurs.
Vous aimerez peut-être aussi :
Les données divulguées comprenaient des adresses e-mail, des noms, des numéros de téléphone et des adresses physiques, les utilisateurs concernés ayant par la suite déclaré avoir reçu des e-mails de phishing et des menaces. À l’époque, le fabricant de portefeuilles avait fait l’objet de critiques publiques pour sa divulgation tardive et ses garanties inadéquates, ce qui a donné lieu à une action en justice formelle contre lui et Shopify.
La société a par la suite confirmé qu'un employé malveillant de Shopify était responsable de la fuite des informations personnelles d'environ 20 000 clients. Cette attaque a été suivie par une autre attaque plus tard dans l'année, au cours de laquelle les données d'environ 292 000 clients ont été publiées en ligne.
Plus récemment, l'entreprise a subi un autre incident de sécurité, entraînant le vol d'environ 600 000 $ de crypto-monnaie après l'insertion d'un drain de portefeuille dans une bibliothèque utilisée par plusieurs applications décentralisées pour se connecter à leurs appareils.
BONUS DE PARTENARIAT SECRET pour les lecteurs de CryptoPotato : utilisez ce lien pour vous inscrire et débloquer 1 500 $ en récompenses exclusives BingX Exchange (offre à durée limitée).