Phishing Trezor : fausse faille dans les puces STM32

Phishing Trezor : fausse faille dans les puces STM32
Suivez CriptoFacil sur
Google Actualités CryptoFacil

LE Trezor a confirmé cette semaine qu'un fournisseur de messagerie tiers utilisé par l'entreprise avait été piraté et utilisé pour lancer une campagne de phishing intitulée « Alerte de sécurité critique : vulnérabilité à l'entropie STM32 ». Le fabricant du portefeuille matériel a qualifié le message de frauduleux et a conseillé aux utilisateurs de ne cliquer sur aucun lien qu'il contient, selon une déclaration publiée sur X.

L'alerte de phishing utilise une fausse vulnérabilité matérielle

Le faux e-mail affirmait que les propres ingénieurs de Trezor avaient découvert une vulnérabilité critique dans les microcontrôleurs. STM32utilisé sur vos appareils, capable de réduire le caractère aléatoire – ou l’entropie – dans la génération de phrases de récupération. Le message indiquait même qu'environ un appareil sur quatre serait concerné, un chiffre qui appartient exclusivement au texte frauduleux et ne correspond à aucune vulnérabilité confirmée par l'entreprise.

Selon Trezor, le domaine utilisé dans l'attaque a déjà été supprimé et la société enquête sur la manière dont les attaquants ont accédé au fournisseur de messagerie légitime. L'alerte officielle de l'entreprise est intervenue quelques heures après que les utilisateurs ont déclaré avoir reçu le message de ce qui semblait être une adresse de marque authentique, renforçant ainsi le risque que des canaux apparemment officiels soient utilisés comme vecteur d'arnaque.

Ce que Trezor et les chercheurs ont dit

Nick Neuman, co-fondateur et PDG de Casa, a déclaré que la campagne provenait probablement de la compromission d'un fournisseur de courrier électronique marketing et a déclaré avoir reçu des rapports similaires de la part d'utilisateurs de BitBox, un autre fabricant de portefeuilles matériels. Dans un article sur X, Neuman a écrit : « Il est probable qu'un fournisseur de messagerie marketing ait été compromis. Restez froid et ne faites pas confiance aux e-mails des fournisseurs qui tentent de vous inciter à prendre des mesures via des liens à l'apparence sommaire. « 

Jameson Lopp, chercheur en sécurité et CSO chez Casa, a également averti que les fournisseurs utilisés par Trezor et BitBox pourraient avoir été compromis, bien que cette hypothèse ne représente pas encore une confirmation définitive de la part des entreprises concernées elles-mêmes, selon un rapport de Decrypt.

Points clés pour les utilisateurs

  • NE CLIQUEZ PAS: Les e-mails ayant pour sujet « Alerte de sécurité critique : vulnérabilité d'entropie STM32 » ne sont pas officiels et ne doivent pas être ouverts ou suivis.
  • PAS DE VRAIE MISE À JOUR: Aucune mise à jour de sécurité légitime n'est associée à ce message – l'affirmation d'échec d'entropie est fausse.
  • VILLE DU DOMAINE: Trezor a confirmé la suppression du domaine utilisé dans l'attaque, mais l'enquête sur l'origine de l'accès est toujours en cours.
  • RISQUE ACCRU: Les chercheurs soulignent que les utilisateurs de BitBox pourraient également avoir été ciblés, même si l'ampleur de la campagne n'a pas encore été déterminée.

Ce que cette affaire signifie pour les utilisateurs de portefeuilles

L'épisode montre qu'un email envoyé par une infrastructure apparemment légitime peut toujours servir de véhicule de phishing, ce qui renforce la nécessité de vérifier toute alerte de sécurité directement sur les canaux officiels de l'entreprise avant d'agir. La source confirme la recommandation de ne pas cliquer sur des liens suspects, sans enregistrer de demande spécifique de phrase de récupération dans cette campagne.

En août, Trezor et le fabricant Foundation avaient déjà mis en garde contre les tentatives de phishing exploitant les craintes entourant la sécurité des portefeuilles matériels, selon Decrypt. Le même mois, la société a signalé qu'un incident chez son partenaire logistique ShipMonk avait exposé les données de 80 689 personnes – noms, e-mails, numéros de téléphone et adresses de livraison – et a averti que ces informations pourraient alimenter des escroqueries de phishing plus sophistiquées, comme l'a détaillé CriptoFácil en couvrant la fuite de données des clients de Trezor aux États-Unis.

Le message frauduleux lui-même exploitait la peur générée par un récent exploit impliquant le portefeuille Coldcard, qui aurait causé des pertes supérieures à 130 millions de dollars américains (environ 754 millions de R$ à un taux de change de 5,80 R$), selon Decrypt – un contexte utilisé par les escrocs pour donner de la crédibilité aux fausses allégations concernant Trezor, comme le rapporte également BeInCrypto.

Suivez CriptoFacil sur
Google Actualités CryptoFacilGoogle Actualités CryptoFacil

Voir l’article original en portugais

Audible
🎧 Découvrez le plaisir de l’écoute avec Audible d’Amazon ! Cliquez maintenant et obtenez votre premier livre audio GRATUIT. Ne manquez pas cette chance de transformer vos trajets en aventures épiques ! 📚