Trezorin varoitus kalasteluhyökkäyksestä
Laitteistolompakkovalmistaja Trezor varoitti käyttäjiään keskiviikkona, että hakkerit ovat murtautuneet sen kolmannen osapuolen sähköpostipalveluntarjoajaan ja käyttäneet sitä levittääkseen kalasteluviestin, joka on naamioitu kriittiseksi turvallisuushälytykseksi.
”Ole hyvä ja huomaa, että sähköposti nimeltä ’Kriittinen turvallisuushälytys: STM32 Entropy Vulnerability’ ei tule meiltä, ja se on kalasteluyritys. Älä klikkaa mitään linkkiä,” Trezor kirjoitti X:ssä.
Trezor ilmoitti poistaneensa hyökkäyksessä käytetyn verkkotunnuksen ja tutkii, miten hakkerit pääsivät käsiksi sen lailliseen verkkotunnukseen. Vale-Trezor-sähköposti väittää, että yrityksen insinöörit ovat löytäneet ”kriittisen laitteistotason haavoittuvuuden” STM32-mikrokontrollereista, joita käytetään sen laitteissa. Se väittää myös virheellisesti, että vika vaikuttaa arvioidusti yhteen neljästä laitteesta ja voi jättää palautuslauseet riittämättömällä satunnaisuudella tai entropialla.
Tämä todennäköisesti hyödyntää pelkoja, jotka liittyvät äskettäiseen Coldcard-hyökkäykseen, joka maksoi käyttäjille yli 130 miljoonaa dollaria Bitcoinissa. Trezor julkaisi lausunnon, jossa se kutsui sähköpostia petokseksi ja varoitti käyttäjiään juuri ennen kello 16:30 itäistä aikaa, mutta se tuli tunteja sen jälkeen, kun useat käyttäjät olivat raportoineet saaneensa kalasteluhuijauksen, joka näytti tulevan lailliselta Trezor-sähköpostiosoitteelta.
Asiantuntijoiden varoitukset
Casa-yhteisön perustaja ja toimitusjohtaja Nick Neuman sanoi, että kampanja saattaa ulottua Trezorin ulkopuolelle, lisäten, että hän oli kuullut samaa myös Bitbox-käyttäjiltä.
”On todennäköistä, että markkinointisähköpostipalveluntarjoaja on joutunut hyökkäyksen kohteeksi,” Neuman sanoi X:ssä. ”Pysy valppaana ja älä luota palveluntarjoajien sähköposteihin, jotka yrittävät saada sinut toimimaan epäilyttävien linkkien kautta.”
Bitcoinin turvallisuustutkija ja Casa:n pääsuojausjohtaja Jameson Lopp antoi samanlaisen varoituksen.
”Uhkaajat ovat saattaneet murtautua Trezorin ja BitBoxin käyttämään sähköpostipalveluntarjoajaan,” hän julkaisi. ”Pahantahtoisia sähköposteja, joissa väitetään, että molemmilla on huono RNG, joka vaatii turvallisuuspäivityksiä, lähetetään, eikä sähköpostit näytä olevan valehtelun kohteena,” Lopp kirjoitti X:ssä. ”Mikään tällainen turvallisuushälytys ei ole julkaistu!”
Elokuussa Trezor ja toinen kryptolaitteistolompakkovalmistaja Foundation varoittivat käyttäjiä kalasteluyrityksistä, jotka hyödyntävät laitteistolompakkoturvallisuuteen liittyviä pelkoja sen jälkeen, kun tutkijat paljastivat haavoittuvuuksia, jotka vaikuttavat Coldcard-laitteisiin. Samana kuukautena Trezor raportoi, että lähetyspalveluntarjoaja ShipMonkin tietomurto paljasti asiakastietoja, jotka kuuluivat 80 689 ihmiselle, mukaan lukien nimet, sähköpostiosoitteet, puhelinnumerot ja toimitusosoitteet, ja varoitti, että vuotanut tieto voisi olla käytössä monimutkaisemmissa kalasteluhyökkäyksissä.