Trezor et BitBox mettent en garde contre les attaques de phishing sur les services de messagerie

Trezor et BitBox ont alerté leurs utilisateurs d'une campagne de phishing qui utilise de faux avertissements concernant des vulnérabilités critiques pour tenter d'obtenir des informations sensibles de leurs portefeuilles. L'attaque est particulièrement dangereuse car les messages n'imitent pas simplement les communications des entreprises. Trezor a confirmé qu'un fournisseur de messagerie tiers a été compromis, tandis que BitBox estime qu'il est très probable que son fournisseur de newsletter ait également été compromis.

Attaques de phishing sur Trezor et BitBox

Trezor a identifié un e-mail avec le sujet Critical Security Alert: STM32 Entropy Vulnerability, qui mettait en garde contre une prétendue vulnérabilité liée aux microcontrôleurs STM32 et à la génération d'entropie.

L'alerte était fausse. Il s'agit d'une tentative de phishing. Ne cliquez sur aucun lien, a prévenu l'entreprise, qui a supprimé le domaine utilisé dans l'attaque et continue d'enquêter sur la manière dont les attaquants ont réussi à accéder à son domaine légitime. L'un des aspects les plus inquiétants de l'incident est que certains messages pourraient sembler authentiques même après des contrôles de routine sur leur origine. Les e-mails analysés ont passé les contrôles d'authentification tels que SPF, DKIM et DMARC, selon les informations connues après l'attaque.

Jameson Lopp, chercheur en sécurité Bitcoin, a également averti que les messages ciblant les utilisateurs de Trezor et BitBox ne semblaient pas être de simples cas d'usurpation d'adresse d'expéditeur.

BitBox cible son fournisseur de newsletter

BitBox a détecté une campagne similaire et a assuré qu'il est très probable que les attaquants aient compromis son fournisseur de newsletter. La société a ajouté que les attaquants ont également ciblé d’autres sociétés Bitcoin qui partageaient apparemment le même fournisseur.

Des Whitehats présumés retirent 4 000 bitcoins et forcent Liquid à s'arrêter

L'entreprise a contacté le service concerné, signalé les domaines utilisés pour le phishing et tenté d'avertir ses utilisateurs. La société a expliqué le 10 septembre qu'elle n'était pas en mesure d'envoyer l'avis à tous les destinataires en raison de limitations techniques de son fournisseur de newsletter après la violation. BitBox assure étudier des alternatives et de nouvelles mesures pour réduire le risque d'incidents similaires.

Les portefeuilles matériels

Les informations disponibles n'indiquent pas que les appareils Trezor ou BitBox ont été compromis. L’attaque est dirigée contre ses utilisateurs, et non contre la sécurité cryptographique des portefeuilles matériels. L’objectif est d’utiliser une fausse urgence de sécurité pour convaincre le propriétaire de révéler des informations qu’il ne devrait jamais partager.

Trezor rappelle qu'il ne demande jamais de sauvegarde d'un portefeuille, d'un code PIN, de mots de passe ou de codes. BitBox ne demande pas non plus de mots de récupération, de sauvegardes, de clés privées, de mots de passe, de phrases secrètes ou de codes PIN. L'incident souligne que les attaquants n'ont pas besoin de casser un portefeuille matériel s'ils peuvent compromettre un canal de confiance et convaincre le propriétaire de remettre les clés de leurs fonds.

Voir l’article original en espagnol

Amazon music unlimited
Rejoignez dès maintenant Amazon Music Unlimited et plongez dans un univers de 100 millions de titres sans publicité. Profitez de 30 jours d’essai gratuit pour une expérience musicale inégalée !