Trezor a averti qu'une violation de données sur la plate-forme marketing tierce qu'il utilise pour envoyer des newsletters conduit les criminels à cibler les clients avec des attaques de phishing.
Le principal fabricant de portefeuilles matériels a déclaré mercredi qu'un acteur non autorisé avait eu accès au système de Brevo et avait envoyé des e-mails à 347 000 clients de Trezor. Brevo est une plate-forme que les entreprises utilisent pour envoyer des communications clients.
Les fraudeurs ont réussi à utiliser le nom de domaine de Trezor pour envoyer l'e-mail, rendant la tentative de phishing encore plus crédible. L'e-mail contenait un lien malveillant demandant aux utilisateurs de télécharger une application et de saisir la sauvegarde de leur portefeuille.
La nouvelle intervient après que Trezor a annoncé le mois dernier que les données de 11 742 clients avaient été exposées après que son partenaire de traitement tiers, ShipMonk, ait été ciblé.
Il a ensuite déclaré la semaine dernière que 67 000 clients américains supplémentaires avaient vu leurs noms, adresses e-mail, numéros de téléphone, adresses de livraison et numéros de commande divulgués lors de la violation.
« Nous avons supprimé le domaine au niveau DNS en 20 minutes, empêchant le lien de fonctionner pour quiconque et limitant l'accès aux 2 500 personnes qui avaient cliqué dessus avant de le supprimer », a déclaré Trezor mercredi.
« Ces adresses pourraient être potentiellement utilisées pour d'autres attaques de phishing à l'avenir. Aucun autre système Trezor n'a été touché », a ajouté Trezor.
« Nous avons suspendu le compte Brevo pour arrêter la distribution d'e-mails. »
Trezor a rappelé aux utilisateurs qu'il ne demande jamais aux clients de demander des sauvegardes de leur portefeuille.
Les criminels ont ciblé les données cette année, les escrocs s'emparant des informations des clients via le processeur de paiement Global-e du portefeuille cryptographique Ledger pour envoyer des e-mails de phishing.
Le fournisseur de portefeuille cryptographique SafePal a également annoncé le mois dernier une violation de données impliquant
Voir l’article original en anglais
