
Un attaquant a exploité une faille dans le système de connexion de la plateforme de messagerie Brevo pour accéder à 138 comptes clients, permettant à un e-mail de phishing d'atteindre environ 347 000 abonnés à la newsletter Trezor et à des messages frauduleux similaires d'être distribués via des comptes appartenant au fabricant de portefeuilles matériels BitBox et à la plateforme de suivi de portefeuille cryptographique et de déclaration fiscale CoinTracking.
Lors d'une autopsie de jeudi, Brevo a déclaré que six comptes avaient été utilisés pour envoyer des e-mails de phishing, que les contacts avaient été exportés à partir de 43 et que 93 comptes n'avaient montré aucune activité significative. La plateforme n'a pas précisé si les catégories se chevauchaient.
L'attaquant a créé un compte Brevo, activé l'authentification unique et invité les utilisateurs Brevo légitimes dans la configuration. Brevo a déclaré que l'accès aurait dû être limité à cette organisation, mais une limite d'autorisation a échoué et a accordé l'accès à toutes les organisations que les utilisateurs invités pouvaient atteindre.
La divulgation développe les avertissements émis par Trezor et BitBox mercredi, identifiant leur fournisseur commun et expliquant pourquoi les e-mails ont réussi les contrôles d'authentification normaux et semblaient authentiques.
Cointelegraph a contacté Brevo pour plus d'informations mais n'a pas reçu de réponse avant la publication.
Les sociétés de cryptographie évaluent l'exposition potentielle des abonnés
Dans un article de blog, Trezor a déclaré que le message de phishing, intitulé « Alerte de sécurité critique : vulnérabilité d'entropie STM32 », contenait un lien vers une application qui demandait des sauvegardes du portefeuille des utilisateurs. L'entreprise a désactivé le domaine au niveau DNS en 20 minutes, mais environ 2 500 personnes ont accédé au lien avant le retrait.
Un porte-parole de Trezor a déclaré à Cointelegraph que « l'e-mail initial a été envoyé à 347 000 clients », qui ont ensuite tous été contactés au sujet du risque. Le compte Brevo de la société stockait uniquement les adresses e-mail de la newsletter opt-in et aucune autre donnée client.
« Jusqu'à ce que Brevo en sache plus, nous traitons les quelque 347 000 adresses de newsletter comme connues de l'attaquant et éventuellement réutilisables à des fins de phishing », a déclaré le porte-parole.
En rapport: Liquid Network reprend la production de blocs après un exploit de 320 millions de dollars
Un porte-parole de BitBox a déclaré à Cointelegraph que son e-mail non autorisé avait été envoyé via Brevo et semblait avoir atteint sa liste complète de newsletter et de tutoriels.
BitBox a déclaré que Brevo ne détenait que les adresses e-mail et les préférences linguistiques. Il n'a trouvé aucune preuve d'informations d'identification compromises de l'entreprise, de contacts téléchargés, de fonds perdus ou de phrases de récupération divulguées, mais traite la liste comme potentiellement accessible en attendant les journaux de Brevo.
Pendant ce temps, CoinTracking a déclaré que son compte Brevo avait distribué un e-mail intitulé « Avis de violation de données : veuillez actualiser les clés API dès que possible ». Il avertissait les destinataires de ne pas suivre les liens contenus dans l'e-mail.
Revue: 10 des plus grands mystères cryptographiques non résolus