Что произошло с рассылкой Trezor
Производитель аппаратных кошельков Trezor сообщил об атаке на поставщика почтовых услуг. Получив доступ к инфраструктуре стороннего сервиса, злоумышленники смогли использовать легитимный адрес компании для распространения вредоносных сообщений.Письма приходят с темой Critical Security Alert: STM32 Entropy Vulnerability. В них утверждается, что специалисты якобы обнаружили серьезную проблему в микроконтроллерах STM32, используемых в устройствах Trezor.
Авторы рассылки пытаются убедить пользователей, что проблема затрагивает значительную часть кошельков и способна поставить под угрозу безопасность seed-фраз. Подобная формулировка рассчитана на создание паники и побуждение владельца кошелька немедленно перейти по ссылке из сообщения.
Trezor предупредила клиентов о мошенничестве
Компания официально заявила, что не отправляла сообщения о так называемой уязвимости STM32. Рассылку специалисты Trezor назвали целевой фишинговой атакой.Пользователям рекомендуется не открывать ссылки из подозрительных писем и не выполнять предложенные в них действия. Компания уже отключила домен, связанный с мошеннической кампанией, и начала выяснять обстоятельства компрометации почтовой инфраструктуры.
Главная опасность подобных атак заключается в том, что письмо может выглядеть убедительно: используется знакомый бренд, техническая терминология и информация о якобы критической угрозе безопасности. Это повышает вероятность того, что пользователь перейдет на поддельную страницу и передаст злоумышленникам конфиденциальные данные.
Под угрозой могут быть не только пользователи Trezor
По словам сооснователя и генерального директора Casa Ника Ноймана, аналогичные сообщения могли получить и владельцы других аппаратных кошельков.В частности, появились сведения о похожих письмах, связанных с BitBox. Нойман предположил, что причиной мог стать взлом общего поставщика маркетинговых и почтовых рассылок. В таком случае злоумышленники потенциально получили доступ не только к контактам клиентов Trezor.
Это обстоятельство делает атаку особенно примечательной: компрометация стороннего подрядчика способна превратиться в масштабную угрозу сразу для нескольких криптовалютных компаний.
Почему хакеры используют тему уязвимости кошельков
Выбор темы атаки неслучаен. Пользователь аппаратного кошелька обычно особенно внимательно относится к сообщениям о безопасности, обновлениях прошивки и защите seed-фразы.Недавние инциденты показывают, что подобные опасения имеют реальные основания. Например, ранее сообщалось об уязвимости аппаратных кошельков Coldcard. В результате эксплуатации ошибки, связанной с генерацией случайных значений, злоумышленники смогли похитить более $130 млн в биткоинах.
На этом фоне письмо о якобы найденной критической уязвимости может выглядеть для владельца кошелька вполне правдоподобно.
Как не попасться на фишинговую рассылку
Пользователям Trezor и других аппаратных кошельков стоит придерживаться нескольких базовых правил:- не переходить по ссылкам из неожиданных писем о безопасности;
- не вводить seed-фразу на сайтах, открытых по ссылкам из электронной почты;
- проверять информацию непосредственно на официальном сайте производителя;
- не устанавливать прошивки и приложения из сторонних источников;
- не доверять письмам только потому, что они выглядят как официальная рассылка;
- при возникновении сомнений самостоятельно открыть официальный ресурс компании, а не использовать ссылку из сообщения.
Новая атака против пользователей Trezor показывает, что безопасность криптовалютного кошелька зависит не только от самого устройства. Уязвимым звеном может оказаться почтовый подрядчик, база клиентов или механизм коммуникации с пользователями.