Chargement des prix…
🩸BEARISH

Trezor alerte sur une campagne de phishing active

Le fait que les attaquants atteignent les utilisateurs via le propre canal d’e-mails légitime de Trezor constitue la véritable escalade : même le stockage hors ligne des phrases seed ne protège pas contre le phishing passant par la porte d’entrée du fournisseur.

Trezor a prévenu les utilisateurs qu’une campagne de phishing active atteignait leurs boîtes de réception via un fournisseur tiers de messagerie compromis. Le message frauduleux, intitulé « Alerte de sécurité critique : vulnérabilité d’entropie STM32 », ne venait pas de Trezor, même s’il en donnait l’impression, et l’entreprise a exhorté les utilisateurs à ne cliquer sur aucun des liens qu’il contenait. Trezor a indiqué avoir mis hors service le domaine de phishing et enquêter sur la manière dont les attaquants ont accédé à son canal d’envoi d’e-mails légitime.

Pourquoi c’est important

Le vecteur d’attaque est plus inquiétant que n’importe quel e-mail de phishing isolé. Les utilisateurs de hardware wallets conservent leurs phrases seed hors ligne, ce qui est censé les immuniser contre toute compromission à distance, mais cette protection s’effondre lorsque les attaquants les atteignent via le propre canal d’e-mails du fournisseur. Une « alerte de sécurité critique » fondée sur une vulnérabilité du firmware STM32 est conçue pour provoquer un clic dicté par la panique avant que l’utilisateur ait le temps de réfléchir.

Il s’agit du deuxième incident de phishing documenté lié à l’infrastructure e-mail de Trezor, et il survient alors que la concurrence avec Ledger s’intensifie. Les deux fournisseurs ont été confrontés à des attaques d’ingénierie sociale similaires visant leur porte d’entrée, les attaquants ciblant de plus en plus le canal de confiance plutôt que l’appareil lui-même.

Impact sur le marché

L’impact direct sur le marché des tokens est limité ; il s’agit d’un événement de confiance, pas d’un exploit de protocole. Les fabricants de hardware wallets n’ont pas de tokens natifs, donc les flux se reportent vers les concurrents et les thématiques de sécurité plus larges. Surveillez les révélations ultérieures sur la manière dont la compromission s’est produite et sur la possibilité que le fournisseur compromis soit nommé publiquement.

Questions fréquemment posées

  1. Que s’est-il passé lors de l’incident de phishing visant Trezor ?

    Un fournisseur tiers de messagerie utilisé par Trezor a été compromis, et des attaquants ont envoyé aux utilisateurs un faux e-mail intitulé « Alerte de sécurité critique : vulnérabilité d’entropie STM32 », conçu pour voler des identifiants ou des phrases seed.

  2. Mon hardware wallet Trezor lui-même est-il compromis ?

    Non. La campagne de phishing ciblait les utilisateurs par e-mail, et non l’appareil. Les phrases seed stockées hors ligne sur le hardware wallet restent en sécurité tant que les utilisateurs ne les saisissent pas sur un site de phishing.

  3. Que doivent faire les utilisateurs de Trezor dès maintenant ?

    Ne cliquez pas sur les liens contenus dans un e-mail prétendant provenir de Trezor. Vérifiez toute alerte de sécurité via le site officiel ou les réseaux sociaux de Trezor, jamais en suivant les liens d’un e-mail.

  4. Pourquoi cette attaque de phishing est-elle plus dangereuse qu’un e-mail d’escroquerie classique ?

    Les messages frauduleux ont transité par l’infrastructure e-mail légitime de Trezor, ce qui les rendait plus difficiles à distinguer des véritables communications de Trezor et plus susceptibles de provoquer un clic dicté par la panique.

  5. Trezor a-t-il déjà été confronté à des attaques de phishing similaires ?

    Il s’agit du deuxième incident de phishing documenté lié à l’infrastructure e-mail de Trezor, qui s’inscrit dans un schéma plus large d’attaques visant les canaux de confiance des fournisseurs plutôt que leurs appareils eux-mêmes.

Attribution de la source
Agrégé de WuBlockchain · Vérifié · Dernière mise à jour il y a 10d
Ouvrir l'original →