deniz.in

Piyasalar

Hava durumu

Hava durumu yükleniyor

· kaynak TechCrunch

Trezor iki ay içinde ikinci tedarikçi ihlalini yaşadı: Brevo hack'i kitlesel kripto phishing'ini besliyor

Hack'lenen Brevo hesapları kullanılarak Trezor müşterilerine yaklaşık 347.000 phishing e-postası gönderildi; bunlar, weeks önceki bir ShipMonk ihlalinin cüzdan alıcılarının adreslerini açığa çıkarmasının ardından geldi.

Trezor iki ay içinde ikinci tedarikçi ihlalini yaşadı: Brevo hack'i kitlesel kripto phishing'ini besliyor

Ne oldu

TechCrunch'a göre, donanım cüzdanı üreticisi Trezor, iki ay içinde ikinci kez,依靠 olduğu bir şirketin hack'lendiği konusunda müşterilerini uyarıyor. Bu hafta yayımladığı bir blog yazısında Trezor, bülten göndermek için kullandığı pazarlama teknolojisi firması Brevo'ya yapılan siber saldırının, saldırganların Trezor müşterilerine cüzdan üreticisinden resmi bir mesaj gibi görünen kötü amaçlı bir bağlantı içeren yaklaşık 347.000 phishing e-postası göndermesine olanak tanıdığını duyurdu.

Trezor, ürünlerinden, cüzdanlarından veya kendi hesap sisteminden hiçbirinin etkilenmediğini vurguladı. Hasar, e-posta gönderim hattıyla ve dolaylı olarak müşterilerinin gelen kutularıyla sınırlı kaldı.

Phishing kampanyası nasıl işliyor

TechCrunch'a göre, phishing e-postalarındaki bağlantıya dokunmak, kurbandan cüzdan yedek şifresini girmesini isteyen bir uygulama indiriyor. Kampanyada kullanılan konu satırlarından biri "Kritik Güvenlik Uyarısı: STM32 Entropi Açığı" idi — alıcıları düşünmeden harekete geçmeye teşvik etmek için tasarlanmış, teknik görünümlü bir yem.

Bu tür dolandırıcılıklardaki riskler olağanüstü yüksek. Çalınan bir cüzdan şifresiyle bir hacker, bir kişinin fonlarını halka açık blockchain'den geri döndürülemez şekilde boşaltabilir. Ne geri ödeme ne de dolandırıcılık departmanı vardır; kripto sahiplerinin phishing operatörleri için bu kadar cazip hedefler olmasının nedeni tam olarak budur.

Brevo ne dedi

Brevo, bir olay durum bildiriminde saldırganların 138 Brevo hesabına erişim sağladığını ve bu hesapları kullanarak kitlesel phishing mesajlarını gönderdiğini açıkladı. Şirket, hacker'ların erişimlerini olması gerekenden çok daha geniş bırakan bir hatayı istismar ettiğini söyledi: sınırlı bir kapsam için tasarlanan izinler, bu hesapların erişebildiği her kuruluşa fiilen tanınmış ve Trezor'un e-posta listeleri de bu toplu gönderimin içine sürüklenmiş.

Önceki ShipMonk ihlali

Bu izole bir aksaklık değil. Ağustos ayında Trezor, sevkiyat ortaklarından biri olan lojistik firması ShipMonk'ın bir veri ihlali yaşadığını müşterilerine bildirdi. TechCrunch'a göre bu olay, Trezor donanımı satın alan ve alan en az 81.000 kişinin adlarını, telefon numaralarını, e-posta adreslerini ve posta adreslerini açığa çıkardı.

ShipMonk ihlali zaten kendi devam kampanyasını üretti. O günden bu yana bazı kişiler, Trezor'dan geldiğini iddia eden ve cüzdan şifrelerini toplamak için kurulmuş sahte bir sayfayı açan bir QR kodu içeren fiziksel mektuplar postayla aldı.

Neden önemli

İki şey bu haberi rutin bir phishing dalgasından daha büyük kılıyor.

Birincisi, bu üçüncü taraf riskinin ders kitabı örneği. Trezor'un donanımına ve hesap sistemlerine hiç dokunulmadı, yine de yüz binlerce müşterisi bir pazarlama tedarikçisi ve bir sevkiyat ortağının ele geçirilmesi nedeniyle tehlikeye girdi. Hassas müşteri verisi işleyen herhangi bir şirket için gerçek güvenlik çevresi artık onun adına kayıt tutan her tedarikçiye uzanıyor.

İkincisi, sızan posta adresleri ile bilinen kripto sahipliğinin birleşimi fiziksel güvenlik endişeleri yaratıyor. TechCrunch'un da belirttiği gibi, ihlal kripto sahiplerini ve diğer zengin bireyleri sözde anahtar saldırıları (wrench attack) riskiyle karşı karşıya bırakabilir; bu saldırılarda suçlular teknolojinin kendisini kırmak yerine şiddet kullanarak kurbanlarından şifrelerini teslim etmelerini zorlar.

Trezor, tedarikçileriyle olan ilişkilerini yeniden değerlendirdiğini ve müşterilerini e-posta adreslerinin gelecekteki phishing girişimlerinde yeniden kullanılabileceği konusunda uyardı. Trezor sahipleri için pratik çıkarım nettir: cüzdan yedek şifresi isteyen her istenmeyen mesaja — e-posta veya posta — varsayılan olarak düşmanca davranın ve güvenlik uyarılarını gömülü bağlantılar veya QR kodları yerine resmi kanallardan doğrulayın.

  • #crypto
  • #phishing
  • #data-breach
  • #security
  • #hardware-wallets

İlgili yazılar