#brevo
Faille de connexion Brevo : e-mail d’hameçonnage visant 347 000 abonnés Trezor

Un attaquant a exploité une faille du système de connexion de la plateforme d’e-mail Brevo pour accéder à 138 comptes clients, permettant qu’un e-mail d’hameçonnage atteigne environ 347 000 abonnés à la newsletter Trezor, ainsi que des messages frauduleux similaires diffusés via des comptes appartenant au fabricant de portefeuilles matériels BitBox et à la plateforme de suivi de portefeuille crypto et de déclaration fiscale CoinTracking

Dans un billet publié jeudi pour faire le point après l’incident (postmortem), Brevo a indiqué que six comptes ont été utilisés pour envoyer des e-mails d’hameçonnage ; les contacts ont été exportés depuis 43 comptes, et 93 comptes n’ont montré aucune activité significative. La plateforme n’a pas précisé si les catégories se chevauchaient
L’attaquant a créé un compte Brevo, a activé l’authentification unique (SSO) et a invité des utilisateurs légitimes de Brevo dans la configuration. Brevo a déclaré que l’accès aurait dû être limité à cette organisation, mais qu’une limite d’autorisation a échoué et a accordé l’accès à chaque organisation que les utilisateurs invités pouvaient atteindre
La divulgation complète les avertissements émis par Trezor et BitBox mercredi, en identifiant leur prestataire commun et en expliquant pourquoi les e-mails ont réussi les contrôles d’authentification habituels et semblaient authentiques
Cointelegraph a contacté Brevo pour obtenir davantage d’informations, mais n’a pas reçu de réponse avant publication
Des entreprises crypto évaluent l’exposition potentielle des abonnés
Dans un billet de blog, Trezor a déclaré que le message d’hameçonnage, intitulé « Critical Security Alert: STM32 Entropy Vulnerability », contenait un lien vers une application qui demandait aux utilisateurs des sauvegardes de leur portefeuille. La société a désactivé le domaine au niveau du DNS dans les 20 minutes, mais environ 2 500 personnes ont accédé au lien avant la suppression

Un porte-parole de Trezor a indiqué à Cointelegraph que l’e-mail initial avait été envoyé à 347 000 clients, dont tous ont ensuite été contactés au sujet du risque. Le compte Brevo de l’entreprise stockait uniquement des adresses e-mail de newsletter avec inscription volontaire et aucune autre donnée client
« Jusqu’à ce que nous entendions plus de la part de Brevo, nous considérons que l’ensemble des quelque 347 000 adresses de newsletter est connu de l’attaquant et possiblement réutilisable pour des opérations d’hameçonnage », a déclaré le porte-parole.#Write2Earn $BREV