Le fournisseur de messagerie Trezor piraté : phishing actif

Le fournisseur de messagerie Trezor piraté : phishing actif

Trezor a confirmé qu'un piratage de son fournisseur de messagerie lui avait permis d'envoyer de fausses alertes de sécurité pour voler des phrases de récupération. La société assure que les fonds ne couraient aucun risque direct.


Faites de nous votre source préférée sur
gsoitsoitgjeet

Le fabricant de portefeuilles physiques Trezor a confirmé qu'un pirater votre fournisseur de messagerie a permis aux attaquants d'envoyer des messages frauduleux à ses utilisateurs, les avertissant d'une prétendue vulnérabilité matérielle capable d'exposer des phrases de récupération. La société a précisé que ni ses appareils ni les fonds de ses clients n'avaient été compromis et qu'il s'agissait d'une campagne de phishing ciblée.

Comme l'explique la société sur son compte officiel X, les e-mails malveillants ont profité d'un accès inapproprié à la plateforme tierce que Trezor utilise pour ses communications. Le faux message simulait une alerte de sécurité légitime et cherchait à inciter les utilisateurs à révéler leur graine de récupération, la chaîne de mots qui donne un contrôle total sur les fonds d'un portefeuille.

Que sait-on du piratage du fournisseur de messagerie Trezor ?

L'entreprise a insisté sur un point clé : personne chez Trezor ne demandera jamais la phrase de récupération par e-mail, par chat ou par tout autre canal. Cette graine doit toujours rester hors ligne et ne jamais être saisie sur un site Web ou un formulaire, quel que soit le caractère officiel de l'expéditeur.

L'incident affecte l'infrastructure de communication externe, et non les appareils. Les portefeuilles physiques Trezor stockent les clés privées de manière isolée, sans connexion Internet, justement pour les protéger contre ce type d'attaque. La menace, cependant, met en avant le lien humain : inciter la personne à transmettre volontairement les informations qui protègent ses crypto-monnaies.

Les dirigeants et les personnalités du secteur ont réagi rapidement. Parmi eux, le célèbre spécialiste de la sécurité Jameson Lopp a partagé des avertissements concernant la campagne, et l'entreprise elle-même a distribué des captures d'écran des messages frauduleux afin que les utilisateurs puissent les identifier.

Ce n'est pas le premier épisode d'exposition de données

Trezor avait déjà été confronté à des situations similaires. L'entreprise avait précédemment signalé l'exposition des données de clients lors d'un incident chez un fournisseur de transport, démontrant que les attaquants ciblent souvent des fournisseurs tiers plutôt que l'entreprise elle-même. Ces tiers (services de courrier, de logistique ou de support) gèrent des bases de données contenant des adresses et des e-mails qui deviennent des munitions pour des campagnes d'usurpation d'identité.

Le schéma se répète dans l’ensemble du secteur : lorsqu’un service essentiel est difficile à pirater, les criminels cherchent la porte latérale. Un fournisseur de messagerie compromis leur permet d'envoyer des messages qui semblent provenir d'une adresse légitime, augmentant ainsi la probabilité que la victime baisse sa garde.

Comment se protéger de ce type d'arnaques

Les utilisateurs de portefeuilles physiques peuvent réduire les risques grâce à quelques pratiques de base :

  • N'écrivez ou n'entrez jamais la phrase de récupération sur un site Web, une application ou un e-mail.
  • Méfiez-vous des messages qui véhiculent une urgence ou mettent en garde contre des défaillances critiques nécessitant une action immédiate.
  • Vérifiez les communications directement sur les canaux officiels du fabricant avant de cliquer sur les liens.
  • N'oubliez pas que les mises à jour et notifications légitimes du micrologiciel sont gérées depuis l'application officielle de l'appareil, et non par e-mail.

La sécurité des portefeuilles de garde personnelle dépend fortement du comportement de l'utilisateur. Un appareil peut être techniquement impénétrable, mais il ne sert à rien si son propriétaire remet ses clés à un message bien conçu.

Un rappel sur les risques de l'auto-garde

L’épisode survient à un moment où l’attention réglementaire augmente sur les délits liés aux actifs cryptographiques. Récemment, des autorités telles que la British Crime Agency ont mis en garde contre l’utilisation de crypto-monnaies à des fins de blanchiment d’argent, tandis que les escroqueries par ingénierie sociale restent parmi les menaces les plus coûteuses pour les détenteurs de détail.

Trezor a demandé à ses clients de signaler tout e-mail suspect et a réitéré qu'il continue d'enquêter sur l'étendue de l'accès inapproprié auprès de son fournisseur. Pour l'instant, la société maintient qu'il n'y a aucune preuve que les fonds ont été directement menacés et que la meilleure défense reste la méfiance à l'égard de toute demande de phrase de récupération.

Pour l’écosystème des portefeuilles physiques, l’incident renforce une leçon inconfortable : la chaîne de sécurité est aussi solide que son fournisseur le plus faible, et les attaquants le savent.

Voir l’article original en espagnol