Взлом почтового сервиса привел к рассылке фишинговых писем от имени Trezor
Производитель аппаратных кошельков Trezor объявил о взломе стороннего почтового сервиса, с которым сотрудничает. Хакеры использовали этот инцидент, чтобы отправлять пользователям фишинговые письма с ложными предупреждениями о критической уязвимости в микросхеме STM32, отвечающей за безопасность криптографических операций. В письмах содержались ссылки на фальшивые сайты, которые могли похитить персональные данные или повредить кошельки. Это уже третий случай проблем с безопасностью, связанных с цепочкой поставок Trezor, раскрытый за последний месяц.
Trezor незамедлительно заблокировал домен, через который распространялась вредоносная рассылка, и проводит тщательное расследование инцидента, чтобы понять, как злоумышленники получили доступ к легитимному каналу. Представители компании подчеркнули, что сами аппаратные кошельки, приватные ключи и восстановительные фразы не пострадали и не были скомпрометированы.
Последовательные утечки данных и рост опасений среди пользователей
Ранее, 10 августа, партнер по логистике Trezor — ShipMonk — сообщил о сливе персональных данных более 80 000 клиентов, включая имена, телефонные номера и адреса. После этого пользователи начали получать мошеннические звонки и письма. Эти случаи указывают на повышенный уровень рисков мошенничества и социальной инженерии среди пользователей аппаратных кошельков.
Кроме того, в 2024 году была обнаружена утечка данных около 66 000 пользователей из портала клиентской поддержки Trezor. Аналогичные инциденты произошли у конкурента SafePal с базой почти из 40 000 пользователей. Хотя эти инциденты не затронули безопасность самих устройств и приватных ключей, они выявляют слабые места в защите данных и зависимости от третьих сторон в экосистеме аппаратных кошельков.
Анализ фишингового письма: миф о уязвимости энтропии STM32
Фишинговые письма ссылались на якобы обнаруженную «уязвимость энтропии в STM32». Микроконтроллеры STM32 в устройствах Trezor отвечают за генерацию криптографически стойкой случайности, необходимой для защиты восстановления кошелька. В письме утверждалось, что из-за этого недостатка качество случайных чисел может снизиться, подвергая опасности безопасность кошелька.
Поскольку безопасность восстановления является ключевым фактором для пользователей, таких тревог достаточно для того, чтобы вызвать стресс и заставить перейти по вредоносным ссылкам. Злоумышленники используют эту уязвимость психологии для фишинга.
Меры безопасности Trezor и рекомендации пользователям
Trezor заявляет о намерении усилить комплексные проверки безопасности по всей цепочке поставок, чтобы минимизировать риски от партнерских сервисов. Компания подтверждает, что надежность кошельков определяется в первую очередь защитой приватных ключей и восстановительных фраз. В то же время пользователи предупреждаются не доверять письмам с неизвестными ссылками и не выполнять никаких действий, связанных с проверкой безопасности, без официального подтверждения.
Этот инцидент в очередной раз демонстрирует, что хоть аппаратные устройства сохраняют высокий уровень защиты, безопасность экосистемы зависит также от поставщиков и сервисов, с которыми работают компании. Важно сохранять осторожность и критически относиться к подозрительной корреспонденции и предложениям во избежание мошеннических схем.