• Кошельки Trezor и закрытые ключи не были раскрыты, но злоумышленники использовали взлом стороннего почтового провайдера.

  • Мошеннический домен был отключен, а следователи выясняют, как злоумышленники получили доступ к законному отправляющему адресу.

Trezor подтвердил, что сторонний поставщик почтовых услуг, которым он пользуется, был взломан, что позволило злоумышленникам отправлять фишинговые письма напрямую с собственного законного домена компании. В мошенническом письме была тема «Критическое уведомление о безопасности: уязвимость STM32 Entropy», призванная убедить получателей в том, что их аппаратные кошельки были скомпрометированы, и что требуется немедленное действие.

Trezor было ясно: письмо — фальшивка. Инцидент не скомпрометировал ни кошельки, ни приватные ключи, и привёл к немедленному отключению домена. Проводится расследование того, как злоумышленникам удалось получить доступ к легитимному адресу отправителя, который использовала рассылка Trezor. Именно эта деталь делает атаку более опасной, чем типичная попытка мошенничества. Когда фишинговое письмо приходит с реального домена компании, стандартные методы обнаружения часто дают сбой.

Три сбоя у поставщиков за четыре недели

В августе компания ShipMonk, предоставляющая услуги доставки, пострадала от взлома, в результате которого были раскрыты персональные данные 80 689 клиентов Trezor. В них входили имена, адреса электронной почты, номера телефонов и домашние адреса. В то время Trezor предупреждала, что утекшая информация может быть использована для более продвинутых последующих атак. Теперь это предупреждение подтвердилось.

Ранее портал поддержки Trezor раскрывал данные примерно 66 000 пользователей. Trezor публично не связывала эти три инцидента, но последовательность на это указывает. Существенно, что взлом портала поддержки, взлом логистического партнёра и взлом почтового провайдера указывают на фокус на таргетирование периферийной инфраструктуры Trezor, а не на сами кошельки.

Кроме того, злоумышленники действуют через поставщиков, логистических партнёров и почтовых провайдеров. Те звенья цепочки, которые действительно дают доступ и содержат реальные данные, часто работают с меньшим уровнем проверки.

Что должны сделать пользователи Trezor?

Не нажимайте на любые ссылки в неожиданных письмах от Trezor, особенно на то, что ссылается на STM32 или уязвимости энтропии. Никогда не вводите восстановительную фразу или код доступа устройства на любых сайтах, открытых по ссылке из письма. Считайте любые неожиданные телефонные звонки или физические письма, утверждающие, что они от Trezor, враждебными, пока это не будет независимо подтверждено.

Для официальных сообщений переходите напрямую на trezor.io или в верифицированный аккаунт Trezor в X. Любой, кто ввёл резервную фразу на связанном сайте, должен немедленно перевести средства в новый кошелёк.

Кроме того, Trezor сохранила в тайне три ключевые детали: название взломанного почтового провайдера, количество клиентов, получивших мошенническое сообщение, и есть ли кто-либо, получивший доступ к данным клиентов.