A Trezor-ral kapcsolatos adathalász e-mailek a Trezor saját küldőcíméről érkeztek

Szeptember 9-én a Trezor hírlevelének körülbelül 347 000 előfizetője kapott e-mailt. Az üzenet a hardveres pénztárcájukban fellelhető „STM32 entrópia sebezhetőségre” figyelmeztetett. A feladó a [email protected] cím volt. Ez a cím valódi, az aláírás hitelesnek bizonyult, és az üzenet ugyanazt az infrastruktúrát használta, amelyre a Trezor is támaszkodik a saját hírlevele küldéséhez. A levelet bűnözők írták.
Az e-mail azt állította, hogy a Trezor-eszközök körülbelül egynegyede gyári hibával került forgalomba. A véletlenszám-generátor túl gyenge volt – állította –, és a helyreállítási magok 40 bites entrópiával brute-force támadással feltörhetők voltak. Aki rákattintott a linkre, egy olyan alkalmazáshoz jutott, amely ezeket a helyreállítási szavakat kérte. Ez elegendő ahhoz, hogy a pénztárcát véglegesen, visszafordíthatatlanul kiürítsék. A Trezor szerint 20 percen belül DNS-szinten letiltotta a domaint. Addigra már 2 500 címzett nyitotta meg a linket.
Miért nem segít ebben az esetben a feladó címének ellenőrzése
A Trezor a Brevo-n (korábban Sendinblue) keresztül küldi ki hírlevelét. A Brevo beszámolója az incidensről részletesen leírja, hogyan jutott be a támadó. Létrehozott egy saját Brevo-fiókot, bekapcsolta az egyszeri bejelentkezést (SSO), majd meghívta a legitim Brevo-felhasználókat ebbe a konfigurációba. Ezután saját identitásszolgáltatóját felhasználva be tudott jelentkezni ezekként a felhasználókként, ami önmagában véve pontosan így működik az SSO. A hiba a határok kijelölésében volt. A Brevo leírása szerint a hozzáférés „nem volt megfelelően korlátozva”, így ahelyett, hogy egy szervezeten belül maradt volna, eljutott minden olyan szervezethez, amelyhez a meghívott felhasználók hozzáférhettek.
A Brevo 138 érintett ügyfélfiókot számolt össze. Ezek közül 6-ot használtak fel adathalász e-mailek küldésére az ott tárolt névjegyeknek, a támadó 43 fiókból exportálta a névjegyzékeket, 93 fiókban pedig nem történt érdemi tevékenység. A Brevo szeptember 10-én, UTC idő szerint reggel 8:30-kor lezárta az útvonalat, és minden felhasználót kijelentkezett a platformról. A vállalat szerint nem sikerült megvédenie azokat a közönségeket, amelyeket ügyfelei rá bíztak. Nem szokatlanok azok a támadások, amelyek egy valódi, megbízható csatornáról érkeznek. Júliusban egy hamis Claude-alkalmazást hirdető fizetett Bing-hirdetés az áldozatokat a valódi gyártó oldalára irányította.
A Trezor nem volt az egyetlen célpont
Két másik vállalat is szinte egy időben ugyanabba a támadásba keveredett. A svájci hardveres pénztárca-gyártó, a BitBox szinte azonos tartalmú e-mailről számolt be hírlevél-előfizetőinek. A tárgy sorában egy kitalált entrópia-hibára figyelmeztettek a mikrovezérlőben. A CoinTracking, egy adó- és portfóliókezelő platform, másfajta csalogatást kapott, mivel nem értékesít hardvert. Az e-mailben arra kérték az ügyfeleket, hogy frissítsék az állítólag kompromittált API-kulcsokat.
A Brevo sem niche-szolgáltató, sem kizárólag a kriptovalutákra specializálódott vállalat. A francia cég 2019-ben felvásárolta a berlini székhelyű Newsletter2Go-t az ügyfélkörével együtt, és ma már számos európai hírlevél használja a platformot. Nem kell hardveres pénztárcával rendelkezni ahhoz, hogy ugyanazon szolgáltató által üzemeltetett levelezőlistára felkerüljön az ember.
Mi segít valójában ebben az esetben
A feladó címének ellenőrzésére vonatkozó szokásos tanács ebben az esetben nem működik, mivel a cím helyes volt. Az SPF, a DKIM és a DMARC sem jelezte semmilyen problémát. A Brevo egyértelműen fogalmaz, és leírja, hogy az üzeneteket „törvényes infrastruktúrán keresztül küldték, így átmentek a szokásos e-mail hitelesítési ellenőrzéseken, és hitelesnek tűntek”. Így marad a kérés maga. A Trezor bejegyzésében kijelenti, hogy „soha nem fogja Önt megkeresni a pénztárca biztonsági másolatának megadására”. Aki ezt kéri, az tehát nem a gyártó. Ugyanez a szabály vonatkozik a bankokra, az e-mail-szolgáltatókra és minden olyan fiókra, amelyhez helyreállítási kódok tartoznak.
A Trezor szerint biztonságban van, ha a linkre kattint, anélkül, hogy bármit is beírna. Aki beírta a helyreállítási szavakat, annak azonnal át kell helyeznie a pénzeszközöket egy új pénztárcába. A címek valószínűleg továbbra is forgalomban maradnak. A Trezor szeptember elején kénytelen volt megerősíteni, hogy logisztikai partnere, a ShipMonk adatvédelmi incidense több mint 80 000 ügyfelet érint, ami jóval több, mint amit eredetileg jelentett.
Forrás(ok)
» A Top 10 multimédiás noteszgép - tesztek alapján
» A Top 10 játékos noteszgép
» A Top 10 belépő szintű üzleti noteszgép
» A Top 10 üzleti noteszgép
» A Top 10 notebook munkaállomása
» A Top 10 okostelefon - tesztek alapján
» A Top 10 táblagép
» A Top 10 Windows tabletje
» A Top 10 subnotebook - tesztek alapján
» A Top 10 300 euró alatti okostelefonja
» A Top 10 120 euró alatti okostelefonja
» A Top 10 phabletje (>5.5-inch)
» A Top 10 noteszgép 500 EUR (~160.000 HUF) alatt
» A Top 10 "pehelysúlyú" gaming notebookja






