Nhà sản xuất ví Bitcoin Trezor xác nhận email cảnh báo lỗ hổng STM32 là giả mạo, phát tán qua nhà cung cấp dịch vụ email bị xâm nhập, nhắm cả người dùng BitBox.
Nhà sản xuất ví phần cứng Trezor hôm thứ Tư cảnh báo người dùng rằng tin tặc đã xâm nhập nhà cung cấp dịch vụ email bên thứ ba của công ty, lợi dụng hệ thống này để phát tán một email lừa đảo (phishing) được ngụy trang dưới dạng cảnh báo bảo mật nghiêm trọng.
Trên mạng xã hội X, Trezor khẳng định email có tiêu đề “Critical Security Alert: STM32 Entropy Vulnerability” không do công ty gửi và đây là hành vi lừa đảo, đồng thời khuyến cáo người dùng không nhấp vào bất kỳ liên kết nào trong email này. Công ty cho biết đã vô hiệu hóa tên miền được sử dụng trong cuộc tấn công và đang điều tra cách thức tin tặc tiếp cận được tên miền hợp pháp của mình.
Nội dung email giả mạo tuyên bố các kỹ sư của Trezor đã phát hiện một lỗ hổng nghiêm trọng ở cấp độ phần cứng trong vi điều khiển STM32 được sử dụng trên thiết bị của hãng, với thông tin sai lệch rằng lỗi này ảnh hưởng đến khoảng 25% thiết bị và có thể khiến cụm từ khôi phục thiếu độ ngẫu nhiên (entropy) cần thiết.
Giới quan sát nhận định nội dung này nhiều khả năng nhằm khai thác tâm lý lo ngại còn sót lại sau vụ khai thác lỗ hổng Coldcard gần đây, sự cố từng khiến người dùng thiệt hại hơn 130 triệu USD bằng Bitcoin. Trezor phát đi cảnh báo chính thức ngay sau 4 giờ 30 chiều theo giờ miền Đông, nhưng động thái này diễn ra vài giờ sau khi một số người dùng phản ánh đã nhận được email lừa đảo từ địa chỉ có vẻ là email hợp pháp của công ty.
Nghi vấn chiến dịch nhắm vào nhiều nhà sản xuất ví
Nhà đồng sáng lập kiêm Giám đốc điều hành Casa, Nick Neuman, cho rằng chiến dịch này có thể không chỉ giới hạn ở Trezor, khi ông cũng nhận được phản ánh tương tự từ người dùng ví BitBox. Theo Neuman, khả năng cao một nhà cung cấp dịch vụ email tiếp thị chung đã bị xâm nhập, và ông khuyến cáo người dùng nên cảnh giác với mọi email yêu cầu thao tác qua các liên kết đáng ngờ.
Giám đốc An ninh của Casa kiêm nhà nghiên cứu bảo mật Bitcoin, Jameson Lopp, cũng đưa ra nhận định tương đồng, cho biết các tác nhân đe dọa có thể đã xâm nhập vào nhà cung cấp dịch vụ email mà cả Trezor lẫn BitBox cùng sử dụng. Ông nhấn mạnh điểm đáng chú ý là những email này dường như không sử dụng kỹ thuật giả mạo địa chỉ người gửi (spoofing) và khẳng định không hề có bất kỳ khuyến cáo bảo mật chính thức nào như nội dung lan truyền.
Đây không phải lần đầu Trezor đối mặt với các chiến dịch lừa đảo trong năm nay. Hồi tháng 8, Trezor cùng nhà sản xuất ví phần cứng Foundation đã cảnh báo người dùng về các chiến dịch lợi dụng tâm lý lo ngại bảo mật sau khi giới nghiên cứu công bố lỗ hổng ảnh hưởng đến thiết bị Coldcard.
Cũng trong tháng 8, một vụ xâm nhập tại nhà cung cấp dịch vụ vận chuyển ShipMonk đã làm lộ dữ liệu của 80.689 khách hàng Trezor, bao gồm họ tên, email, số điện thoại và địa chỉ giao hàng – dữ liệu mà công ty cảnh báo có thể bị lợi dụng để triển khai các cuộc tấn công lừa đảo tinh vi hơn trong tương lai.
