Trezor предупреждает о фишинге после взлома почтового провайдера

· Безопасность
Производитель аппаратных криптокошельков сообщил, что злоумышленники, скомпрометировавшие его стороннего поставщика email-услуг, рассылают клиентам поддельные «предупреждения безопасности».

cover.svg

Компания Trezor, выпускающая аппаратные кошельки для хранения криптовалюты, в среду предупредила клиентов о фишинговой кампании. Атака стала возможной после того, как злоумышленники взломали стороннего поставщика услуг электронной почты, которым пользуется производитель.

Пострадавшие получали письма с темой «Critical Security Alert: STM32 Entropy Vulnerability», отправленные с легитимного адреса help@trezor.io. В них утверждалось, что в микроконтроллерах STM32, применяемых в холодных кошельках Trezor, обнаружена «уязвимость аппаратного микроконтроллера», якобы позволяющая подобрать seed-фразу перебором. Расчёт был на то, что напуганный владелец кошелька перейдёт по ссылке и выдаст свои секретные данные.

В Trezor подчёркивают, что это письмо исходит не от них, и призывают ни в коем случае не переходить по ссылкам. Компания заявила, что вредоносный домен уже отключён, а обстоятельства инцидента расследуются — в том числе то, как атакующие получили возможность рассылать сообщения от имени настоящего домена.

Не первая утечка за год

Это уже не первый неприятный эпизод для Trezor за последнее время. В августе компания раскрыла утечку данных, произошедшую после взлома её логистического партнёра ShipMonk. Тогда были похищены сведения о заказах: полные имена, адреса доставки, адреса электронной почты и номера телефонов клиентов.

Изначально сообщалось, что пострадали около 14 000 человек, однако последующее расследование выявило ещё 67 000 затронутых клиентов в США — итоговая цифра выросла до 81 000. Утечка также коснулась покупателей из Бразилии, Колумбии, Италии, Португалии, Швеции и Великобритании, оформивших заказы с 10 мая по 8 августа 2026 года. По данным уведомлений, злоумышленники воспользовались уязвимостью в аналитической платформе Metabase — критической zero-day SQL-инъекцией, о которой разработчики Metabase сообщили в начале августа. Известно также, что после взлома ShipMonk получила письма с требованием выкупа от группировки ShinyHunters.

Ещё раньше, в январе 2024 года, Trezor уже сталкивалась с компрометацией стороннего сервиса — портала техподдержки, через который атакующие добрались до имён, логинов и адресов почты примерно 66 000 пользователей.

Серия инцидентов лишний раз показывает, что даже надёжно защищённый аппаратный кошелёк не спасает от рисков, которые приходят через подрядчиков и каналы связи компании.


Источник: Bleeping Computer

Комментарии

Войдите, чтобы комментировать.

  • Пока нет комментариев.