Trezor lietotāji atkal kļūst par noziedznieku mērķi: šoreiz izmantots Brevo

2026. gada 9. septembra vakarā Trezor jaunumu vēstkopas abonenti saņēma e-pastu no uzņēmuma oficiālās adreses ar brīdinājumu par it kā “kritisku STM32 ievainojamību”. Patiesībā tā bija fīšinga kampaņa. Hakeri bija uzlauzuši e-pasta izsūtīšanas servisu Brevo un no Trezor konta izsūtīja krāpniecisku vēstuli 347 000 adresēm, turklāt aptuveni 2500 cilvēku paspēja noklikšķināt uz tajā ievietotās saites, pirms tā tika deaktivizēta.
Trezor uzsver, ka uzņēmuma infrastruktūra netika uzlauzta. Noplūda tikai to vēstkopas abonentu datubāze, kuri bija piekrituši saņemt uzņēmuma jaunumus. Trezor par uzbrukumu paziņoja sociālajā tīklā X jau tajā pašā vakarā, bet 10. septembrī publicēja detalizētu incidenta aprakstu. Uzņēmuma ierakstam X platformā bija 3,3 milj. skatījumu.
Vēstule biedēja ar ievainojamību, bet patiesībā prasīja Seed Frāzi
Krāpnieciskā e-pasta temats bija “Critical Security Alert: STM32 Entropy Vulnerability”. STM32 ir mikrokontrolieris, kas tiek izmantots Trezor ierīcēs, tāpēc šāds paziņojums aparatūras maka īpašniekam varēja izskatīties pilnīgi ticams.
Saskaņā ar Bleeping Computer informāciju saņēmēji aprakstīja vēstuli kā brīdinājumu par it kā esošu mikrokontroliera ievainojamību, kas ļaujot uzminēt maka Seed Frāzi.
E-pastā ievietotā saite veda uz lietojumprogrammas lejupielādi, kas lietotājam pieprasīja ievadīt maka rezerves kopiju jeb Seed Frāzi. Ja lietotājs to ievada trešās puses programmā, viņš būtībā nodod krāpniekiem pilnīgu kontroli pār saviem līdzekļiem. Šādā gadījumā pašu aparatūras maku nemaz nav nepieciešams uzlauzt, jo cietušais pats izpauž piekļuves atslēgu.
Īpaši bīstamu šo kampaņu padarīja fakts, ka e-pasts tika nosūtīts no Trezor domēna. Brevo klientu vārdā e-pastus izsūta, izmantojot paša klienta domēnu, tādēļ vēstule saņēmējam neizskatījās pēc parasta viltojuma.
Trezor norāda, ka pašlaik izmeklē, kā hakeriem izdevās iegūt piekļuvi uzņēmuma leģitīmajam domēnam. Uzņēmums atgādina, ka Trezor nekad neprasa ievadīt maka rezerves kopiju jeb Seed Frāzi ne e-pastā, ne sazinoties ar klientu atbalsta dienestu.
20 minūšu laikā saiti atvēra 2500 cilvēku
Trezor norāda, ka ļaunprātīgais domēns DNS līmenī tika deaktivizēts aptuveni 20 minūšu laikā. Pēc tam saite pārstāja darboties lietotājiem, kuri e-pastu atvēra vēlāk. Tika apturēts arī Brevo konts un deaktivizēta e-pastu izsūtīšanas funkcija, lai novērstu jaunu krāpniecisko vēstuļu viļņus.
Tomēr šo 20 minūšu laikā saiti paspēja atvērt aptuveni 2500 cilvēku. Trezor neatklāj, cik no viņiem turpināja procesu un ievadīja savu Seed Frāzi. SecurityWeek norāda, ka pagaidām nav informācijas par līdzekļu zaudēšanu.
Brīdinājumi tika publicēti Trezor.io vietnē, Trezor Suite lietotnē, kopienas kanālos un klientu atbalsta platformās. Visiem 347 000 vēstkopas abonentu uzņēmums nosūtīja arī atsevišķu paziņojumu par incidentu.
Tomēr šim incidentam var būt ilgstošas sekas. Trezor atzīst, ka noplūdušās e-pasta adreses var tikt izmantotas turpmākām fīšinga kampaņām. 347 000 cilvēku saraksts, kuri interesējas par aparatūras makiem, krāpniekiem ir ļoti vērtīgs mērķu saraksts, tādēļ uzbrukums, visticamāk, nebeigsies ar vienu e-pasta kampaņu.
Brevo atklāj piekļuves sistēmas ievainojamību
Trezor savā incidenta aprakstā norāda, ka uzbrukums skāris 120 Brevo kontus. Savukārt Brevo, pēc SecurityWeek un Coinotag informācijas, min citu skaitli, 138 kontus. Kāpēc šie skaitļi atšķiras, pagaidām nav skaidrs.
Saskaņā ar Brevo skaidrojumu uzbrukums nebija saistīts ar paroļu uzlaušanu, bet gan ar kļūdu piekļuves tiesību sistēmā. Uzbrucējs Brevo izveidoja savu kontu, aktivizēja tajā vienoto pieteikšanos jeb SSO un uzaicināja uz šo konfigurāciju īstus platformas lietotājus.
Izmantojot savu identitātes nodrošinātāju, uzbrucējs varēja pieteikties šo lietotāju vārdā. Sistēma kļūdaini piešķīra piekļuvi nevis vienai konkrētai organizācijai, bet visām organizācijām, kurām attiecīgajiem lietotājiem bija piekļuve.
No 138 kontiem seši tika izmantoti fīšinga vēstuļu izsūtīšanai, bet no 43 kontiem tika lejupielādēti kontaktu saraksti.
Starp Brevo klientiem, kurus skāris incidents, bez Trezor tiek minēts arī aparatūras maku ražotājs BitBox un kriptovalūtu portfeļu uzskaites serviss CoinTracking. Tas nozīmē, ka uzbrukums skāris vairākus uzņēmumus, kuru klienti ikdienā strādā ar kriptovalūtām.
Ko darīt Trezor lietotājiem?
Trezor riska robežu formulē ļoti skaidri. Ja Seed Frāze tika ievadīta tikai pašā Trezor ierīcē, atjaunojot maku, līdzekļi ir drošībā. Risks attiecas uz lietotājiem, kuri savu Seed Frāzi ievadīja lietotnē vai vietnē, kas tika atvērta no šī e-pasta saites.
Uzņēmums lietotājiem, kuri saņēmuši aizdomīgo e-pastu, iesaka:
- neklikšķināt uz e-pastā ievietotajām saitēm un neievadīt nekādu personīgo informāciju;
- nekavējoties izdzēst aizdomīgo e-pastu;
- ja Seed Frāze tomēr ievadīta citur, nevis pašā Trezor ierīcē, nekavējoties pārvietot līdzekļus uz jaunu maku ar jaunu Seed Frāzi.
Pēdējais ir vienīgais drošais risinājums. Seed Frāzi nav iespējams “nomainīt” tāpat kā paroli. Ja tā ir nonākusi svešu cilvēku rīcībā, šī Seed Frāze ir kompromitēta uz visiem laikiem.
Vēl viena noplūde Trezor lietotājiem
Bitcoin Magazine šo incidentu jau nodēvējis par “vēl vienu” noplūdi, un tam ir pamats. Bleeping Computer atgādina, ka 2024. gada janvārī tika uzlauzts Trezor trešās puses klientu atbalsta portāls. Toreiz noplūda aptuveni 66 000 lietotāju vārdi, lietotājvārdi un e-pasta adreses.
Trezor lietotāji iepriekš jau ir kļuvuši par fīšinga uzbrukumu mērķiem, turklāt atkārtoti vājākais posms nav bijis pats aparatūras maks, bet gan ap to esošie ārējie pakalpojumi. Arī šoreiz uzbrucējiem nebija jāuzlauž Trezor ierīce. Pietika ar piekļuvi uzņēmuma izmantotajam mārketinga servisam.
Kriptovalūtu tirgum kopumā tas nav tāda mēroga incidents kā kriptobiržas uzlaušana, kas varētu ietekmēt bitcoin cenu vai likviditāti. Taču aparatūras maku īpašniekiem tas ir ļoti nepatīkams atgādinājums: pat ja pats maks ir tehniski drošs, informācija par tā lietotājiem var atrasties pie trešās puses pakalpojumu sniedzēja.
Tagad uzmanība tiks pievērsta trim jautājumiem: ko Trezor izmeklēšanā noskaidros par piekļuvi tā domēnam, kādu gala ziņojumu par incidenta apmēru publicēs Brevo un vai nopludinātā datubāze tiks izmantota jaunām fīšinga kampaņām.
Jebkurš Trezor vārdā saņemts e-pasts, kurā lietotājam tiek prasīts ievadīt Seed Frāzi, ir jāuzskata par fīšingu neatkarīgi no tā, cik īsts izskatās sūtītājs vai e-pasta adrese.


















