347,000 përdorues të Trezor goditen nga phishing përmes shkeljes së Brevo

347,000 përdorues të Trezor goditen nga phishing përmes shkeljes së Brevo

Një shkelje te ofruesi i emailit Brevo ekspozoi 347,000 email adresa të buletinit të Trezor; 2,500 përdorues klikuan një link phishing që kërkonte kopje rezervë të portofolit.

Sulmet phishing ndaj Trezor kanë ekspozuar 347,000 adresa email pas një shkeljeje te Brevo, ofruesi i emailit i palës së tretë të kompanisë, dhe kanë prekur 2,500 përdorues që klikuan një link malicioz përpara se ai të çaktivizohej, paralajmëroi kompania të mërkurën.

Mesazhet phishing ishin krijuar për t'u dukur si një alarm kritik sigurie. Sipas klientëve që i morën ato, email-et vinin nga help@trezor.io dhe pretendonin se një 'cenueshmëri e mikrokontrolluesit të harduerit' në mikrokontrolluesit STM32 të përdorur brenda portofolave të ftohtë Trezor mund t'i ekspozonte frazat e tyre të fshehta ndaj thyerjes me forcë brutale. Një portofol harduerik është një pajisje e vogël fizike që mban çelësat privatë të kriptovalutës jashtë linje, larg kompjuterëve të lidhur me internetin, kështu që një paralajmërim për çipin e tij menjëherë duket serioz. Alarma e rreme u thoshte marrësve të klikonin një link dhe të shkarkonin një aplikacion që më pas u kërkonte të jepnin kopjen rezervë të portofolit, që është lista sekrete e fjalëve që kontrollon një portofol kriptovalute dhe lejon këdo që e ka atë të marrë fondet. Trezor thotë se ekipi i tij hoqi domenin e përdorur në sulmet phishing brenda 20 minutash, gjë që çaktivizoi linkun dhe kufizoi ndikimin e fushatës në 2,500 klientë që e kishin klikuar tashmë atë.

Trezor shpjegoi se më 9 shtator 2026, Brevo pësoi një incident sigurie që preku 120 llogari Brevo. Një aktor i paautorizuar fitoi akses në sistemin e Brevo dhe e përdori atë për të dërguar email-e nga llogari të ndryshme klientësh, përfshirë atë të Trezor. Incidenti preku bazën e të dhënave të buletinit me pëlqim të Trezor, rreth 347,000 adresa email, dhe asnjë sistem tjetër i Trezor nuk u prek. Trezor pezulloi llogarinë e Brevo për të ndaluar shpërndarjen e mëtejshme të email-eve dhe paralajmëroi se adresat e ekspozuara mund të përdoren për përpjekje të tjera phishing në të ardhmen. Një ofrues emaili i palës së tretë është një kompani e jashtme që një biznes punëson për të menaxhuar mesazhet e tij të marketingut dhe buletinit, kështu që një kompromis atje mund t'u japë sulmuesve një kanal të besueshëm për të dërguar email-e të rreme nën një emër të njohur marke.

Kjo nuk është hera e parë që klientët e Trezor përfshihen në një shkelje te një partner. Në janar 2024, Trezor zbuloi një shkelje tjetër të dhënash pasi portali i tij i biletave të mbështetjes nga palë e tretë u hakua dhe sulmuesit vodhën të dhëna, përfshirë emra, emra përdoruesish dhe adresa email, nga rreth 66,000 përdorues. Muajin e kaluar, Trezor gjithashtu zbuloi një shkelje të dhënash pasi aktorët e kërcënimit hakuar ShipMonk, ofruesin e tij të logjistikës dhe dërgesave, duke përdorur një cenueshmëri kritike zero-day të injeksionit SQL në Metabase. Ai sulm vodhi të dhënat e porosive të klientëve, përfshirë emrat e plotë, adresat e dërgesës, adresat email dhe numrat e telefonit. Trezor fillimisht tha se incidenti preku pothuajse 14,000 klientë, por një hetim pasues zbuloi se 67,000 klientë shtesë në SHBA u prekën, duke e çuar totalin në 81,000 individë. Kompania tha se incidenti preku gjithashtu klientë në Brazil, Kolumbi, Itali, Portugali, Suedi dhe Mbretërinë e Bashkuar që morën porosi midis 10 majit dhe 8 gushtit 2026. Që atëherë, BleepingComputer mësoi se ShipMonk mori email-e shantazhi nga banda e shantazhit ShinyHunters pas asaj shkeljeje. Një cenueshmëri zero-day është një e metë që prodhuesi i softuerit nuk e di ende, kështu që nuk ekziston asnjë rregullim kur sulmuesit fillojnë ta përdorin atë. Injeksioni SQL është një teknikë në të cilën një sulmues paraqet komanda të dëmshme të bazës së të dhënave përmes një formulari hyrjeje për të vjedhur ose ndryshuar të dhëna.

Për pronarët e faqeve të internetit, bizneset dhe ekipet e IT-së, incidenti Trezor dhe Brevo është një kujtesë se listat e email-eve dhe të dhënat e klientëve shpesh kalojnë përmes shërbimeve të palëve të treta, dhe ato furnitorë mund të bëhen lidhja më e dobët. Fushatat phishing të ndërtuara mbi një markë reale dhe një shkelje reale janë shumë më të vështira për t'u dalluar nga marrësit sesa spam-i i zakonshëm. Kombinimi i një liste të vjedhur me pëlqim, një emri të falsifikuar dërguesi dhe një alarmi të rremë sigurie është pikërisht lloji i mesazhit që i shtyn njerëzit të dorëzojnë kredencialet e llogarisë ose, në këtë rast, kopjet rezervë të portofolit. Organizatat mund ta zvogëlojnë këtë rrezik duke rishikuar se cilat palë të treta mund të dërgojnë email në emër të tyre, duke monitoruar për aktivitet të pazakontë fushatash dhe duke zbatuar autentikim të rreptë për postën dalëse. Për bizneset që duan ndihmë të pavarur për të shtrënguar aksesin e furnitorëve dhe proceset e sigurisë, AEU-I ofron IT, infrastrukturë dhe konsulencë të fokusuar së pari në sigurinë. Mësimi praktik është i drejtpërdrejtë: asnjë portofol legjitim ose ekip sigurie nuk do t'ju kërkojë ndonjëherë të shkruani frazën tuaj të fshehtë në një aplikacion.

Si të Mbroheni

  1. Nëse merrni një email që pretendon të jetë një alarm sigurie për një portofol ose llogari, mos klikoni asnjë link dhe mos shkarkoni asnjë aplikacion; shkoni në faqen zyrtare të kompanisë duke e shkruar vetë adresën.
  2. Kurrë mos shkruani kopjen rezervë të portofolit ose fjalët sekrete të rikuperimit në asnjë faqe interneti ose aplikacion, pavarësisht sa zyrtare duket; asnjë kompani legjitime nuk do t'ju kërkojë kurrë ato.
  3. Kontrolloni me kujdes adresën e emailit të dërguesit dhe krahasoni atë me adresën zyrtare në faqen e verifikuar të mbështetjes së kompanisë përpara se të besoni ndonjë gjë në mesazh.
  4. Nëse tashmë keni klikuar një link të dyshimtë ose keni futur kopjen rezervë të portofolit, zhvendosni çdo fond në një portofol të ri duke përdorur një pajisje të pastër dhe të besuar dhe kontaktoni mbështetjen zyrtare të kompanisë.
  5. Aktivizoni vërtetimin me dy faktorë për llogarinë tuaj të emailit, që do të thotë se ju nevojitet gjithashtu një kod një-herësh nga telefoni juaj kur të identifikoheni.

Termat e Shpjeguar

  • phishing Një lloj mashtrimi online ku një email ose faqe interneti shtiret si një kompani e besuar për t'ju mashtruar që të jepni informacione të ndjeshme.
  • hardware wallet Një pajisje e vogël fizike që mban çelësat privatë të kriptovalutës jashtë linje, larg kompjuterëve të lidhur me internetin.
  • seed phrase (wallet backup) Një listë fjalësh sekrete që rikthen aksesin në një portofol kriptovalute; kushdo që e merr atë mund të kontrollojë fondet.
  • third-party email provider Një kompani e jashtme që një biznes punëson për të dërguar email-et e tij të marketingut ose buletinit.
  • opt-in newsletter database Një listë adresash email që u përkasin njerëzve që zgjodhën të marrin buletinet.
  • microcontroller Një çip i vogël kompjuterik brenda një pajisjeje harduerike që trajton funksionet e tij bazë.
  • zero-day vulnerability Një e metë sigurie që është e panjohur për prodhuesin e softuerit dhe për këtë arsye nuk ka rregullim të disponueshëm kur sulmuesit fillojnë ta përdorin atë.
  • SQL injection Një teknikë ku një sulmues fut komanda të dëmshme të bazës së të dhënave në një formular ose fushë për të vjedhur ose ndryshuar të dhëna.

Shërbime AEU të lidhura

  • AEU-I Konsulencë IT dhe sigurie