#brevo
Уязвимость в системе входа Brevo позволила фишинговым письмам нацелиться на 347 тыс. подписчиков Trezor

Злоумышленник воспользовался уязвимостью в системе входа почтовой платформы Brevo, чтобы получить доступ к 138 клиентским аккаунтам. Это дало возможность фишинговому письму дойти примерно до 347 000 подписчиков новостной рассылки Trezor, а также распространить похожие мошеннические сообщения через аккаунты, принадлежащие компании BitBox (производитель аппаратных кошельков) и платформе для отслеживания криптоактивов и налоговой отчетности CoinTracking

В постмортеме, опубликованном в четверг, Brevo сообщила, что для рассылки фишинговых писем использовались шесть аккаунтов. Контакты были выгружены из 43, а в 93 аккаунтах не было выявлено значимой активности. Платформа не уточнила, пересекались ли эти категории
Злоумышленник создал аккаунт Brevo, включил единую регистрацию (single sign-on) и пригласил в настройку легитимных пользователей Brevo. Brevo заявила, что доступ должен был быть ограничен этой организацией, но граница авторизации дала сбой и предоставила доступ ко всем организациям, до которых могли добраться приглашенные пользователи
Раскрытие дополняет предупреждения, сделанные Trezor и BitBox в среду: там указывались их общий провайдер и объяснялось, почему письма прошли обычные проверки подлинности и выглядели правдоподобно
Cointelegraph обратился к Brevo за дополнительной информацией, но до публикации ответа не получил
Оценка потенциального воздействия на подписчиков со стороны криптокомпаний
В блоге Trezor сообщила, что фишинговое сообщение с заголовком «Critical Security Alert: STM32 Entropy Vulnerability» содержало ссылку на приложение, которое запрашивало у пользователей резервные копии кошельков. Компания отключила домен на уровне DNS в течение 20 минут, однако примерно 2500 человек успели открыть ссылку до устранения
Представитель Trezor сообщил Cointelegraph, что первоначальное письмо было отправлено 347 000 клиентам, и всем им впоследствии сообщили о риске. Аккаунт Brevo компании хранил только email-адреса подписчиков, выбранные пользователями (opt-in), и никаких других данных клиентов
«Пока мы не услышим больше от Brevo, мы считаем, что все примерно 347 000 адресов рассылки известны злоумышленнику и потенциально могут быть использованы повторно для фишинга», — сказал представитель.#Write2Earn $BREV