Производитель аппаратных криптокошельков Trezor во второй раз за последние месяцы предупредил клиентов о взломе компании-подрядчика. Инцидент привел к раскрытию данных пользователей и рассылке мошеннических писем.
Как говорится в блоге Trezor, атака на маркетинговую компанию Brevo позволила злоумышленникам отправить около 347 тысяч фишинговых сообщений клиентам производителя. В письмах содержалась вредоносная ссылка, которая выглядела как официальное уведомление от Trezor.
После перехода по ссылке на устройство загружалось приложение с запросом пароля от резервной копии кошелька. В одной из рассылок использовалась тема «Критическое предупреждение безопасности: уязвимость энтропии STM32». Получив пароль, злоумышленники могут безвозвратно вывести средства пользователя из блокчейна.
В Brevo заявили, что хакеры получили доступ к 138 учетным записям и воспользовались ошибкой, из-за которой права доступа не были ограничены должным образом. В компании уточнили, что доступ был ошибочно предоставлен всем организациям, до которых могли дотянуться взломанные учетные записи.
Trezor подчеркнула, что атака не затронула ее устройства, кошельки и учетную систему. При этом компания уже второй раз столкнулась с проблемами у подрядчиков: ранее был скомпрометирован партнер по доставке ShipMonk, из-за чего могли раскрыться имена, номера телефонов, электронные и почтовые адреса как минимум 81 тысячи покупателей.
Производитель пересматривает отношения с поставщиками и предупреждает клиентов о возможных новых фишинговых атаках на их электронные адреса. После инцидента с ShipMonk пользователи также получали письма с QR-кодом, ведущим на поддельную страницу для кражи пароля от криптокошелька.