Advarsel fra Trezor om Phishing-angrep
Maskinvarelommebokprodusenten Trezor advarte brukerne onsdag om at hackere hadde brutt seg inn i deres tredjeparts e-postleverandør og brukt denne til å distribuere en phishing-e-post forkledd som en kritisk sikkerhetsadvarsel.
«Vennligst vær oppmerksom på at e-posten med tittelen ‘Kritisk sikkerhetsvarsel: STM32 Entropy Vulnerability’ ikke kommer fra oss, og det er et phishing-forsøk. Ikke klikk på noen lenker,» skrev Trezor på X.
Trezor opplyste at de hadde tatt ned domenet som ble brukt i angrepet og undersøker hvordan hackerne fikk tilgang til deres legitime domene. Den falske Trezor-e-posten påstår at selskapets ingeniører har oppdaget en “kritisk maskinvare-nivå sårbarhet” i STM32 mikrocontrollere som brukes i enhetene deres.
Den feilaktige e-posten hevder videre at feilen påvirker anslagsvis en av fire enheter og kan etterlate gjenopprettingsfraser med utilstrekkelig tilfeldighet, eller entropi, noe som sannsynligvis spiller på frykt knyttet til den nylige Coldcard-utnyttelsen som kostet brukerne over 130 millioner dollar i Bitcoin.
Reaksjoner fra Bransjen
Trezor ga en uttalelse som kalte e-posten svindel og advarte brukerne sine rett etter kl. 16:30 Eastern Time, men dette kom timer etter at flere brukere rapporterte å ha mottatt phishing-svindelen fra det som så ut til å være en legitim Trezor-e-postadresse.
Casa-medgründer og administrerende direktør Nick Neuman sa at kampanjen kan strekke seg utover Trezor, og la til at han hadde hørt det samme fra Bitbox-brukere også.
«Det er sannsynlig at en markedsførings-e-postleverandør ble kompromittert,» sa Neuman på X. «Hold deg våken og stol ikke på e-poster fra leverandører som prøver å få deg til å ta handlinger via mistenkelige lenker.»
Bitcoin-sikkerhetsforsker og Casa Chief Security Officer, Jameson Lopp, kom med en lignende advarsel.
«Trusselaktører kan ha kompromittert e-postleverandøren(e) som brukes av Trezor og BitBox,» postet han. «Ondsinnede e-poster som påstår at begge har dårlige RNG-er som krever sikkerhetsoppdateringer blir sendt, og e-postene ser ikke ut til å være forfalsket. Ingen slik sikkerhetsadvarsel har blitt utstedt!»
Tidligere Advarsler
I august advarte Trezor og den andre kryptovaluta-maskinvarelommebokprodusenten Foundation brukerne om phishing-forsøk som utnyttet sikkerhetsfrykt knyttet til maskinvarelommebøker, etter at forskere avdekket sårbarheter som påvirker Coldcard-enheter.
Samme måned rapporterte Trezor at et brudd hos fraktleverandøren ShipMonk eksponerte kundedata tilhørende 80,689 personer, inkludert navn, e-postadresser, telefonnumre og fraktadresser, og advarte om at den lekkede informasjonen kunne brukes i mer sofistikerte phishing-angrep.