#brevo
Brevo: fallo de inicio de sesión habilitó correos de phishing dirigidos a suscriptores de Trezor (347.000)

Un atacante explotó una vulnerabilidad en el sistema de inicio de sesión de la plataforma de correo Brevo para acceder a 138 cuentas de clientes, lo que permitió que un correo de phishing llegara aproximadamente a 347.000 suscriptores del boletín de Trezor y que mensajes fraudulentos similares se distribuyeran a través de cuentas pertenecientes al fabricante de carteras de hardware BitBox y a la plataforma de seguimiento de carteras cripto y reportes de impuestos CoinTracking

En un informe de “postmortem” del jueves, Brevo dijo que se utilizaron seis cuentas para enviar correos de phishing, que los contactos se exportaron desde 43 y que en 93 cuentas no se observó actividad significativa. La plataforma no especificó si las categorías se solapaban
El atacante creó una cuenta en Brevo, habilitó el inicio de sesión único (SSO) e invitó a usuarios legítimos de Brevo a la configuración. Brevo señaló que el acceso debía haberse limitado a esa organización, pero falló un límite de autorización y concedió acceso a todas las organizaciones a las que podían llegar los usuarios invitados
El anuncio amplía las advertencias emitidas por Trezor y BitBox el miércoles, identificando a su proveedor compartido y explicando por qué los correos superaron las comprobaciones normales de autenticación y parecían legítimos
Cointelegraph se puso en contacto con Brevo para obtener más información, pero no recibió respuesta antes de la publicación
Empresas cripto evalúan la posible exposición de suscriptores
En una entrada de blog, Trezor indicó que el mensaje de phishing, titulado “Critical Security Alert: STM32 Entropy Vulnerability” (Alerta de seguridad crítica: vulnerabilidad de entropía STM32), contenía un enlace a una aplicación que solicitaba las copias de seguridad de las carteras de los usuarios. La empresa deshabilitó el dominio a nivel DNS en un plazo de 20 minutos, pero alrededor de 2.500 personas accedieron al enlace antes de la eliminación
Un portavoz de Trezor dijo a Cointelegraph que el correo inicial se envió a 347.000 clientes, a quienes posteriormente se contactó sobre el riesgo. La cuenta de Brevo de la empresa solo almacenaba direcciones de correo de boletín con consentimiento (opt-in) y ningún otro dato de clientes
“Hasta que oigamos más de Brevo, estamos tratando las aproximadamente 347.000 direcciones de boletín como conocidas por el atacante y posiblemente reutilizables para phishing”, señaló el portavoz.#Write2Earn $BREV