Chargement des prix…
🩸BEARISH

Domaine Trezor Utilisé dans une Attaque de Phishing Après une Violation de Fournisseur

Deuxième violation de tiers pour Trezor en deux mois, et cette fois, les attaquants ont envoyé des phishing depuis le propre domaine du fournisseur, et non une adresse similaire.

Le fabricant de portefeuilles matériels Trezor a averti les utilisateurs mercredi que des e-mails de phishing avaient été envoyés depuis son domaine officiel après qu'un fournisseur de services de messagerie tiers ait été violé. Le message frauduleux, intitulé 'Alerte de Sécurité Critique : Vulnérabilité STM32 Entropy', a demandé aux clients de cliquer sur un lien pour installer une fausse mise à jour du firmware.

Le phishing était convaincant car il portait le domaine légitime de Trezor et des signatures, et non l'adresse similaire typique que la plupart des utilisateurs ont appris à repérer. Le commentateur crypto Marcello Paz a partagé des captures d'écran montrant que l'e-mail avait atteint de vrais clients Trezor, et le concurrent suisse BitBox a signalé un e-mail de phishing presque identique touchant ses utilisateurs le même jour.

Pourquoi c'est important

C'est la deuxième violation de tiers de Trezor en deux mois. En mai, une violation chez le fournisseur d'expédition ShipMonk a initialement exposé les noms, villes et adresses e-mail d'environ 13 700 clients, un chiffre que Trezor a ensuite révisé à la hausse à 67 000 clients américains affectés. Le périmètre du fournisseur, et non l'appareil lui-même, est désormais le schéma.

L'appareil lui-même n'a pas été compromis cette fois. En juin, l'équipe de recherche Donjon de Ledger a révélé une attaque par injection de défauts au laser en laboratoire contre l'élément sécurisé TROPIC01 à l'intérieur du Trezor Safe 7, mais Trezor a déclaré qu'aucun fonds d'utilisateur n'avait été exposé. L'échec récurrent est opérationnel : étiquettes d'expédition, listes de diffusion, infrastructure de messagerie. Chacun d'eux donne aux attaquants un nouveau vecteur d'accès à la même base d'utilisateurs.

Impact sur le marché

Le coût immédiat est réputationnel, pas technique. Les utilisateurs qui ont cliqué sur le lien et saisi des phrases de récupération sont exposés, et Trezor n'a pas encore divulgué si des fonds ont été perdus. La lecture plus large concerne la garde autonome à grande échelle : chaque intégration tierce élargit la surface d'attaque au-delà de ce qu'un portefeuille matériel peut sécuriser par lui-même.

Le schéma est généralisé dans l'industrie. Une violation en 2020 chez Ledger a exposé plus de 270 000 clients, et les utilisateurs de Ledger continuent de signaler des appels téléphoniques frauduleux et des lettres physiques des années plus tard. Trezor a supprimé le domaine affecté et enquête sur la manière dont les attaquants ont obtenu des identifiants d'expéditeur légitimes. Pour l'instant, la règle la plus sûre est de ne jamais faire confiance à une mise à jour de portefeuille matériel qui arrive par e-mail.

Tokens associés
$BTC

Questions fréquemment posées

  1. Que s'est-il passé avec le domaine de Trezor mercredi ?

    Trezor a averti les utilisateurs que des e-mails de phishing avaient été envoyés depuis son domaine officiel après qu'un fournisseur de services de messagerie tiers ait été violé. Le message frauduleux, intitulé 'Alerte de Sécurité Critique : Vulnérabilité STM32 Entropy', a lié à une fausse mise à jour du firmware.

  2. Combien de clients ont été exposés lors de la violation précédente de ShipMonk ?

    La divulgation de Trezor en mai a initialement listé 13 700 clients affectés. L'entreprise a ensuite révisé ce chiffre à la hausse à 67 000 clients américains affectés après que l'ampleur a été élargie.

  3. Le matériel Trezor Safe 7 a-t-il été compromis ?

    En juin, l'équipe de recherche Donjon de Ledger a révélé une attaque par injection de défauts au laser en laboratoire contre l'élément sécurisé TROPIC01 dans le Trezor Safe 7. Trezor a déclaré qu'aucun fonds d'utilisateur n'avait été exposé dans cette divulgation.

  4. BitBox a-t-il été confronté à la même campagne de phishing ?

    Oui. Le même jour que les e-mails de phishing de Trezor, le fabricant suisse de portefeuilles matériels BitBox a signalé un e-mail de phishing presque identique touchant ses utilisateurs.

  5. Comment les utilisateurs doivent-ils réagir à un e-mail de mise à jour de portefeuille matériel ?

    Ne cliquez pas dessus. Trezor a supprimé le domaine affecté et enquête ; la règle sûre est de ne jamais faire confiance à une mise à jour de portefeuille matériel qui arrive par e-mail, et de mettre à jour le firmware via l'application officielle du portefeuille.

Attribution de la source
Agrégé de TheBlock · Vérifié · Dernière mise à jour il y a 10d
Ouvrir l'original →