Back to top
  • 공유 分享
  • 인쇄 列印
  • 글자크기 字體大小
已複製網址

34.7萬用戶遭釣魚信攻擊 Trezor證實Brevo帳號遭入侵

放在智慧型手機旁的硬體錢包 / TokenPost.ai

硬體錢包業者Trezor證實,約34萬7000名客戶收到偽冒的安全警示郵件。攻擊者透過Trezor用於發送電子報的郵件服務商Brevo帳號,誘導用戶輸入錢包備份助記詞。

Trezor於10日在官方部落格表示,Brevo發生的資安事故可能導致約34萬7000筆電子報訂閱郵件地址遭攻擊者取得,並說明這些地址日後可能被再次用於釣魚攻擊。

此次釣魚郵件標題為「Critical Security Alert: STM32 Entropy Vulnerability」。信件內容聲稱用戶需檢查Trezor錢包的安全漏洞,誘導點擊惡意連結;點擊連結後會引導用戶下載應用程式,再要求輸入錢包備份助記詞。

Trezor在20分鐘內封鎖了用於發送郵件的網域,不過在封鎖前,約有2500人點擊了該連結。

Trezor產品、錢包與帳號系統本身並未遭入侵。Brevo帳號中僅儲存了同意接收電子報用戶的電子郵件地址,並未包含錢包密碼或資產資訊。

Trezor說明,只要用戶未輸入錢包備份助記詞,資產便屬安全。備份助記詞是用於恢復錢包的秘密詞組,一旦外洩,可能被用來存取資產。

Brevo表示,此次事故共有138個客戶帳號遭到存取,其中6個帳號被用於發送釣魚郵件,另有43個帳號的聯絡人資訊遭擷取,其餘93個帳號則未發現具意義的異常活動。

Brevo說明,由於權限設定過程出現缺陷,攻擊者所控制的帳號得以存取超出原本組織範圍的其他客戶帳號。此次事故顯示,保管客戶資訊或負責發送電子報的外部合作廠商,其權限管理不當同樣可能演變為資安風險。

此次攻擊目標不僅限於Trezor。硬體錢包業者BitBox,以及加密貨幣投資組合與稅務管理服務CoinTracking也分別表示,同樣透過Brevo發送了類似的釣魚郵件。

在此前針對Trezor用戶、透過第三方郵件業者遭入侵並誘導輸入復原助記詞的事件中,公司同樣表示產品與錢包系統未遭入侵。此次事件的攻擊重點同樣不是錢包本身,而是外部郵件發送帳號。

釣魚郵件以硬體漏洞與緊急警示作為包裝,讓信件看起來像是正常的安全公告。然而,Trezor從不會透過電子郵件或線上連結要求用戶輸入錢包備份助記詞。

此次事件是繼今年8月物流合作廠商遭入侵、導致Trezor客戶資訊外洩之後,第二起資安問題。先前事故中,據悉姓名、電子郵件地址、電話號碼與收件地址等訂單相關資訊遭到外洩。

若外部業者持有的電子郵件地址與聯絡資訊遭用於釣魚攻擊,攻擊者便能向用戶發送更為精密的冒充訊息。不過,此次事故中並未出現Trezor錢包私鑰或資產資訊外洩的相關內容。

Trezor表示,將以此事件為契機,重新檢視與外部合作廠商的關係及安全要求。用戶應避免點擊可疑郵件中的連結或輸入備份助記詞;若已輸入備份助記詞,則應盡速將資產轉移至新錢包。

<版權所有 ⓒ TokenPost,未經授權禁止轉載與散佈>

最受歡迎

其他相關文章

留言 0

留言小技巧

好文章。 希望有後續報導。 分析得很棒。

0/1000

留言小技巧

好文章。 希望有後續報導。 分析得很棒。
1