Аппаратный кошелёк может хранить ключи вдали от интернета, но мошенникам иногда достаточно добраться до обычной почтовой рассылки. Клиенты Trezor получили убедительное предупреждение о якобы критической уязвимости устройств, причём письмо ушло через инфраструктуру настоящего подрядчика компании.
Trezor подтвердила инцидент 10 сентября. Злоумышленник получил доступ к системе Brevo, которую производитель аппаратных криптокошельков использует для рассылки новостей. Атака затронула 120 аккаунтов клиентов Brevo, среди которых оказался аккаунт Trezor.
Через скомпрометированную систему преступник отправил письмо примерно 347 000 подписчиков Trezor. Сообщение с темой «Critical Security Alert: STM32 Entropy Vulnerability» предупреждало о якобы опасной проблеме в микроконтроллерах STM32 и предлагало срочно проверить кошелёк. Ссылка вела на загрузку вредоносного приложения, которое запрашивало seed-фразу для восстановления кошелька.
Подобная просьба фактически выдаёт фишинг. Seed-фраза позволяет восстановить криптокошелёк и получить контроль над средствами, поэтому Trezor никогда не просит передавать набор слов через сайт, приложение, электронную почту или службу поддержки.
Компания отключила рассылку и заблокировала вредоносный домен на уровне DNS примерно через 20 минут после начала атаки. До блокировки по ссылке успели перейти около 2 500 человек. По информации Trezor, простой переход по ссылке не ставит средства под угрозу. Опасность возникает после ввода резервной фразы в загруженное приложение или другую форму. Владельцам кошельков, передавшим фразу, производитель рекомендует немедленно создать новый кошелёк и перевести туда средства.
Внутренние системы Trezor, аппаратные кошельки и учётные записи пользователей взлом не затронул. Brevo также не хранила пароли или сведения о криптокошельках. Однако остаётся другая проблема: Trezor пока не получила подтверждения, выгрузил ли злоумышленник базу подписчиков. Компания поэтому считает все 347 000 адресов потенциально известными атакующему и предупреждает о возможных новых фишинговых рассылках.
Нынешний эпизод продолжил неприятную серию инцидентов у подрядчиков Trezor. В августе производитель раскрыл утечку у логистической компании ShipMonk. После уточнения масштабов выяснилось, что компрометация затронула 80 689 покупателей. В утечку попали имена, адреса электронной почты, телефоны, почтовые адреса и сведения о заказах. Системы самих аппаратных кошельков тогда также не пострадали.
Два инцидента за короткий срок показывают слабое место модели холодного хранения: приватные ключи могут оставаться изолированными от сети, однако почта, логистика и другие внешние сервисы сохраняют достаточно информации для хорошо подготовленной социальной инженерии. Письмо с настоящей инфраструктуры рассылки выглядит значительно убедительнее обычной подделки, поэтому главным тревожным признаком остаётся не адрес отправителя, а просьба раскрыть резервную фразу.