Advarsel fra Trezor om Phishing-Angreb
Hardware wallet-producenten Trezor advarede onsdag brugerne om, at hackere havde brudt ind i deres tredjeparts emailudbyder og brugt dette til at distribuere en phishing-email, der var forklædt som en kritisk sikkerhedsadvarsel.
“Vær venligst opmærksom på, at emailen med titlen ‘Critical Security Alert: STM32 Entropy Vulnerability’ ikke kommer fra os, og det er et phishingforsøg. Klik ikke på nogen links,” skrev Trezor på X.
Trezor oplyste, at de havde taget det domæne ned, der blev brugt i angrebet, og at de efterforsker, hvordan hackerne fik adgang til deres legitime domæne. Den falske Trezor-email hævder, at virksomhedens ingeniører har opdaget en “kritisk hardware-niveau sårbarhed” i STM32 mikrocontrollere, der bruges i deres enheder. Emailen påstår falsk, at fejlen påvirker cirka en ud af fire enheder og kan efterlade gendannelsesfraser med utilstrækkelig tilfældighed eller entropi, sandsynligvis for at spille på frygt relateret til den nylige Coldcard-udnyttelse, der kostede brugerne over 130 millioner dollar i Bitcoin.
Trezor udsendte en erklæring, der kaldte emailen svigagtig og advarede sine brugere lige efter kl. 16:30 østlig tid, men det kom timer efter, at flere brugere havde rapporteret om at have modtaget phishing-svindel fra, hvad der syntes at være en legitim Trezor-emailadresse.
Udtalelser fra Branchen
Casa medstifter og CEO Nick Neuman sagde, at kampagnen muligvis strækker sig ud over Trezor, og tilføjede, at han havde hørt det samme fra Bitbox-brugere.
“Det er sandsynligt, at en marketing-emailudbyder er blevet kompromitteret,” sagde Neuman på X. “Hold dig skarp og stol ikke på udbyderemails, der forsøger at få dig til at tage handling via mistænkeligt udseende links.”
Bitcoin-sikkerhedsforsker og Casa Chief Security Officer Jameson Lopp kom med en lignende advarsel.
“Trusselaktører kan have kompromitteret de emailudbydere, der bruges af Trezor og BitBox,” postede han. “Ondsindede emails, der hævder, at begge har dårlige RNG’er, der kræver sikkerhedsopdateringer, bliver sendt, og emailsene ser ikke ud til at være spoofed. Ingen sådan sikkerhedsadvarsel er blevet udsendt!”
Tidligere Advarsler
I august advarede Trezor og den medfølgende crypto hardware wallet-producent Foundation brugerne om phishingforsøg, der udnyttede hardware wallet-sikkerheds frygt, efter at forskere offentliggjorde sårbarheder, der påvirker Coldcard-enheder. Samme måned rapporterede Trezor, at et brud hos forsendelsesudbyderen ShipMonk havde eksponeret kundedata tilhørende 80.689 personer, herunder navne, emailadresser, telefonnumre og forsendelsesadresser, og advarede om, at de lækkede oplysninger kunne bruges i mere sofistikerede phishingangreb.