硬體錢包廠商Trezor的用戶近日收到假冒STM32微控制器漏洞的釣魚郵件,郵件標題為「Critical Security Alert: STM32 Entropy Vulnerability」,內容聲稱裝置存在瑕疵,恐危及使用者的助記詞(recovery phrase)安全。
Trezor於9日在X帳號發文表示,第三方電子郵件服務供應商遭駭客入侵,這封郵件並非Trezor官方寄出,而是一起釣魚攻擊。Trezor指出,公司已封鎖相關網域,並正在調查攻擊者是如何取得存取正常網域的權限。
Trezor提醒用戶,切勿點擊郵件中的任何連結。
評論:此次事件顯示,即使核心系統未遭入侵,第三方服務商的資安缺口仍可能被利用來偽裝成官方通知,用戶收到類似警示郵件時應多加查證來源,避免點擊不明連結。
留言 0