La violation de sécurité de Brevo expose 347 000 utilisateurs de Trezor à une attaque de phishing

La violation de sécurité de Brevo expose 347 000 utilisateurs de Trezor à une attaque de phishing

Points clés

  • Une vulnérabilité d'authentification dans la plateforme de messagerie de Brevo a permis une entrée non autorisée dans 138 comptes clients
  • Environ 347 000 destinataires de la newsletter Trezor ont reçu des messages de phishing contenant des liens frauduleux.
  • L'incident a également impacté BitBox et CoinTracking via leurs comptes Brevo respectifs.
  • Environ 2 500 personnes ont accédé au lien malveillant avant que Trezor ne désactive le domaine en moins de 20 minutes.
  • Trezor confirme que les informations du portefeuille, les identifiants de connexion et l'infrastructure du produit sont restés sécurisés

Une faille d'authentification dans le service de marketing par courrier électronique Brevo a permis à un acteur malveillant de compromettre 138 comptes clients et de distribuer des messages de phishing à des centaines de milliers de détenteurs de cryptomonnaies.

L'incident de sécurité a touché Trezor, BitBox et CoinTracking, qui s'appuyaient tous sur la plateforme Brevo pour gérer leurs bases de données d'abonnés par courrier électronique.

La méthode d'exploitation

L'acteur malveillant a créé un compte Brevo, activé la fonctionnalité d'authentification unique et envoyé des invitations aux véritables utilisateurs Brevo pour qu'ils rejoignent la configuration. Une faiblesse critique des limites d’autorisation a ensuite permis à l’attaquant d’accéder à toutes les organisations pour lesquelles les utilisateurs invités disposaient d’autorisations.

L'enquête ultérieure de Brevo a révélé que six comptes compromis avaient été utilisés pour distribuer des communications de phishing, que 43 comptes avaient des listes de contacts extraites et que 93 comptes ne présentaient aucune activité non autorisée significative.

La campagne a été conçue pour contourner les protocoles standards de vérification des e-mails, ce qui fait que les messages frauduleux semblent légitimes à ceux qui les ont reçus.

La campagne de messages de phishing

La base de données de Trezor, composée de 347 000 destinataires de la newsletter, a reçu un e-mail intitulé « Alerte de sécurité critique : vulnérabilité à l'entropie STM32 ».

Le message comprenait un lien hypertexte dirigeant les utilisateurs vers une application contrefaite conçue pour capturer les phrases de récupération du portefeuille, offrant ainsi aux attaquants un contrôle total sur les fonds des victimes.

Trezor a désactivé le domaine frauduleux grâce à une intervention au niveau DNS dans les 20 minutes suivant l'identification de l'e-mail non autorisé. Environ 2 500 destinataires avaient déjà accédé au lien au cours de cette fenêtre.

Trezor a vérifié que son compte Brevo contenait exclusivement des adresses e-mail de newsletter opt-in. Aucun identifiant de connexion, aucune information de portefeuille ou aucune donnée personnelle supplémentaire n'a été conservée sur la plateforme.

L’organisation considère désormais l’ensemble des 347 000 adresses comme potentiellement compromises et vulnérables aux campagnes de phishing ultérieures.

Impact sur BitBox et CoinTracking

BitBox a signalé que l'e-mail frauduleux avait été envoyé à sa base complète d'abonnés à la newsletter et au contenu éducatif via Brevo. L'enquête de l'entreprise n'a trouvé aucune indication de bases de données de contacts extraites, de fonds compromis ou de phrases de départ exposées.

BitBox a vérifié que son compte Brevo stockait exclusivement les adresses e-mail et les paramètres de préférence de langue de l'utilisateur.

L'infrastructure Brevo de CoinTracking a été exploitée pour distribuer un message avec pour objet « Avis de violation de données : veuillez actualiser les clés API dès que possible ». L'organisation a mis en garde les abonnés contre toute interaction avec les hyperliens contenus dans cette communication.

Trezor a désactivé son compte Brevo et mis en place des notifications d'alerte sur son site Web, son application mobile et ses plateformes de support client.

Si vous avez fourni la phrase de récupération de votre portefeuille après avoir accédé au lien frauduleux, Trezor recommande de transférer sans délai les actifs vers un portefeuille nouvellement généré. Le simple fait de cliquer sur le lien sans soumettre d’informations ne compromet pas vos avoirs en crypto-monnaie.

Trezor a annoncé qu'il menait une évaluation complète de ses fournisseurs de services tiers et de ses protocoles de sécurité en réponse à cet incident.



Voir l’article original en anglais