A Trezor hardveres pénztárca-gyártó hírlevél-előfizetői közül mintegy 347 ezren kaptak megtévesztő e-mailt, amely a cég saját, hitelesített címéről érkezett. A támadók a Brevo hírlevélküldő szolgáltatás rendszerének sebezhetőségét használták ki, hogy a felhasználók helyreállítási szavait megszerezzék.
- A szeptember 9-én kiküldött csaló levelek egy kitalált hardverhibára hivatkozva kérték a felhasználókat, hogy adják meg a pénztárcájukhoz tartozó helyreállítási szavakat.
- A támadás azért volt meggyőző, mert a Brevo SSO-hozzáférésének hibája révén a bűnözők a Trezor legitim infrastruktúráját használhatták, így a levelek minden hitelesítési ellenőrzésen átmentek.
- A Trezor 20 percen belül blokkolta a csaló linkhez tartozó domaint, de addigra már 2500 címzett megnyitotta azt.
- A Brevo vizsgálata szerint 138 ügyfélfiók érintett az incidensben: hatot közvetlenül adathalászatra használtak, 43-ból névjegyzékeket exportáltak, 93-ban pedig nem történt érdemi tevékenység. A szolgáltató szeptember 10-én, 8:30-kor (UTC) zárta le a támadási útvonalat és kijelentkeztette a felhasználókat.
- A támadás nemcsak a Trezort érintette: a BitBox és a CoinTracking felhasználói is hasonló, megtévesztő üzeneteket kaptak.
- A gyártó hangsúlyozza, hogy soha nem kéri el a felhasználók helyreállítási szavait, ezért az ilyen adatkérés minden esetben csalásra utal.
- A link megnyitása önmagában még nem veszélyeztette a pénztárcát, de aki a csaló oldalon megadta a helyreállítási szavait, annak azonnal új pénztárcába kell átköltöztetnie a digitális eszközeit. A Trezor szeptember elején egy külön, a ShipMonk logisztikai partnerét érintő adatvédelmi incidensről is beszámolt, amely több mint 80 ezer ügyfelet érintett.

