Производитель аппаратных крипто-кошельков Trezor второй раз за два месяца предупреждает клиентов о взломе стороннего сервиса, из-за которого данные пользователей оказались доступны хакерам.
В блоге компания рассказала, что кибератака на маркетинговый сервис Brevo, который Trezor использует для рассылки писем, позволила злоумышленникам разослать около 347 000 фишинговых писем от имени Trezor.
Письма содержали вредоносную ссылку, при переходе по которой скачивалось приложение, запрашивающее пароль резервной копии кошелька. Тема одного из писем гласила: «Критическое предупреждение безопасности: уязвимость STM32 Entropy».
Получив пароль, злоумышленник может безвозвратно похитить средства пользователя в публичном блокчейне.
Brevo сообщила, что хакеры получили доступ к 138 аккаунтам сервиса, используя уязвимость с некорректно ограниченными правами доступа. Из-за этого доступ хакеров распространился на все организации, связанные с этими аккаунтами.
Инцидент — типичный пример атаки через сторонних подрядчиков, необходимых для обработки заказов клиентов. Trezor подчёркивает, что сами продукты, кошельки и система аккаунтов компании не пострадали.
Это уже второй подобный случай за последние недели: в августе Trezor сообщала о взломе логистического партнёра ShipMonk, из-за которого утекли имена, телефоны, email и почтовые адреса как минимум 81 000 покупателей устройств.
Такие утечки повышают риск физических атак на владельцев криптовалют — так называемых «wrench»-атак, когда преступники силой пытаются получить пароли от кошельков.
После утечки данных ShipMonk некоторые пользователи получали письма якобы от Trezor с QR-кодом, ведущим на поддельную страницу для кражи пароля кошелька.
Trezor заявила, что пересматривает отношения с поставщиками услуг и предупредила клиентов о возможных новых фишинговых атаках с использованием их email-адресов.
