Penggodaman pada Perkhidmatan E-mel Pihak Ketiga Menyebabkan Serangan Phishing Terhadap Pengguna Trezor
Trezor, pengeluar dompet keras yang terkenal, baru-baru ini mendedahkan bahawa perkhidmatan e-mel pihak ketiga yang mereka bekerjasama telah digodam. Penyerang menggunakan sistem e-mel yang terjejas untuk menghantar emel phishing yang menyamar sebagai amaran keselamatan penting berkaitan cip STM32 yang digunakan dalam peranti Trezor. Tindakan ini bertujuan untuk mengelirukan pengguna supaya mengklik pautan phishing. Ini merupakan insiden ketiga yang melibatkan isu keselamatan rantaian bekalan yang dihadapi oleh Trezor dalam tempoh empat minggu.
Trezor mengesahkan mereka telah menutup domain yang digunakan untuk mengedarkan emel berniat jahat ini dan kini sedang menyiasat bagaimana penyerang menggunakan domain sah mereka bagi tujuan serangan tersebut. Syarikat turut menegaskan bahawa dompet keras pengguna, kunci peribadi, dan data sandaran pemulihan tidak terjejas secara langsung.
Insiden Data Pelanggan di Rantaian Bekalan Memperlihatkan Kerentanan Keselamatan
Pada 10 Ogos tahun ini, rakan niaga penghantaran Trezor iaitu ShipMonk mengalami pendedahan data yang melibatkan lebih 80,000 pelanggan. Maklumat yang terdedah termasuk nama, nombor telefon, dan alamat kediaman. Selepas pendedahan data ini, pengguna melaporkan menerima panggilan scam dan surat palsu, memburukkan lagi risiko serangan phishing.
Sebelum ini pada tahun 2024, portal sokongan pelanggan Trezor juga pernah digodam dengan pendedahan data sebanyak 66,000 pengguna. Saingan industri, SafePal, tidak terkecuali apabila hampir 40,000 data pelanggan mereka bocor pada bulan lalu. Meskipun peranti secara fizikal kekal selamat, insiden berulang ini menunjukkan bahawa perlindungan data pelanggan oleh syarikat dompet keras masih menghadapi cabaran dari segi kerjasama dengan pihak ketiga.
Kandungan Emel Phishing: Amaran Palsu Berkenaan Kerentanan Cip STM32
Emel phishing yang beredar menggunakan nama "kerentanan entropi STM32" sebagai tajuk amaran. Cip STM32 merupakan siri mikrocip yang digunakan dalam peranti Trezor. Kandungan emel menyatakan kerentanan ini akan menjejaskan kualiti nombor rawak yang dihasilkan untuk frasa pemulihan peranti, yang berpotensi mengancam keselamatan dompet sekiranya benar.
Memandangkan keselamatan aset pengguna bergantung kepada ketidaktentuan (randomness) frasa pemulihan, amaran yang menyentuh isu generasi nombor rawak dalaman sangat mudah menarik perhatian dan menimbulkan kebimbangan pengguna, sekali gus menyebabkan mereka terperangkap dengan pautan phishing tersebut.
Langkah Trezor Menangani Insiden dan Pengawasan Terhadap Rantaian Bekalan
Sebagai tindak balas, Trezor berikrar untuk memperketatkan pemeriksaan keselamatan di setiap tahap rantaian bekalannya bagi memastikan kelemahan dalam rakan niaga tidak menjejaskan keselamatan pengguna. Selain itu, syarikat mengingatkan pengguna agar berhati-hati terhadap sebarang emel yang mendakwa isu keselamatan dan menggesa mereka klik pautan semakan. Mereka menegaskan bahawa keselamatan bergantung sepenuhnya kepada kunci peribadi dan frasa pemulihan, dan mana-mana permintaan mencurigakan harus ditolak.
Insiden ini menekankan bahawa selain keselamatan peranti keras itu sendiri, aspek keselamatan data dan maklumat rakan niaga merupakan titik kritikal yang memerlukan perhatian dalam ekosistem dompet keras. Para pengguna disaran sentiasa waspada terhadap potensi serangan sosial dan penipuan sepanjang penggunaan mereka.
——
Penulis: Lockridge Okoth
Wartawan Kanan dan Penganalisis Teknikal BrokerPick, fokus pada keselamatan aset digital, DeFi, dan dinamik ekosistem blockchain.