Безопасность

Хакеры атаковали клиентов Trezor через взломанный сервис рассылок

9 сентября злоумышленники взломали сторонний сервис почтовых рассылок Trezor и отправили пользователям поддельное предупреждение об уязвимости аппаратных

3 мин чтенияИсточник: ForkLog
Хакеры атаковали клиентов Trezor через взломанный сервис рассылок
TelegramВКонтактеWhatsApp

9 сентября злоумышленники взломали сторонний сервис почтовых рассылок Trezor и отправили пользователям поддельное предупреждение об уязвимости аппаратных кошельков.

Our third-party e-mail provider has been breached. Please be aware that the email named ‘Critical Security Alert: STM32 Entropy Vulnerability’ is not coming from us, and it’s a phishing attempt. Do not click on any link. We have taken down the domain, and we are investigating…

По данным пользователей, письма приходили от Trezor Security с темой Critical Security Alert: STM32 Entropy Vulnerability — уведомление о критической проблеме с генерацией случайных данных в микроконтроллерах STM32.

Один из получателей — Марчелло Пас — указал, что сообщение успешно прошло проверки подлинности отправителя в Gmail от Google.

Hello @trezor , I received a “Critical Security Alert: STM32 Entropy Vulnerability” email today (9 Sep 2026). Gmail shows From: Trezor Security <help@trezor.io>, Return-Path noreply@mailing.trezor.io, Sendinblue campaign, DKIM/SPF/DMARC pass for https://t.co/69NqnLtwGr . Body… pic.twitter.com/jKsngEyKXS

В фишинговом письме утверждалось, что примерно каждое четвертое устройство якобы содержит заводской дефект генератора случайных чисел. Из-за этого создаваемые кошельками сид-фразы — наборы слов для восстановления доступа к средствам — недостаточно защищены от перебора.

Пользователям предлагали перейти по ссылке и проверить, затронута ли их модель.

В Trezor подчеркнули, что уже отключили задействованный в атаке домен. Сейчас специалисты выясняют обстоятельства взлома, включая то, каким образом злоумышленники получили доступ к инфраструктуре провайдера рассылок.

При этом в Trezor не раскрыл название провайдера и число получателей рассылки.

Пострадали и пользователи BitBox

С аналогичной фишинговой атакой столкнулись клиенты BitBox. Команда проекта подтвердила инцидент.

@BitBoxSwiss Könnt ihr bitte bestätigen, ob diese E-Mail tatsächlich von euch stammt bzw. ob die darin beschriebene Sicherheitslücke real ist? Ich gehe davon aus, dass es sich um Brevo-Mail-Tracking-/Weiterleitungslink handelt. Besonders irritierend finde ich den enthaltenen… pic.twitter.com/IwWWUjg6P9

«Под такие же атаки попали и еще несколько биткоин-компаний; по всей видимости, все мы пользуемся услугами одного и того же провайдера рассылок. Мы разослали всем подписчикам нашей рассылки предупреждение о фишинге, связались с провайдером и сообщили о поддельных доменах. Большинство фейковых ссылок, судя по всему, уже удалено», — отметили разработчики.

Напомним, в августе в Trezor раскрыли взлом другого подрядчика — логистической компании ShipMonk. Согласно сообщению команды, утечка затронула более 80 000 клиентов.

Подписывайтесь на ForkLog в социальных сетях

Поделиться новостью

TelegramВКонтактеWhatsApp
Хакеры вернули 85% украденных биткоинов после атаки на Liquid
Безопасность2 мин

Хакеры вернули 85% украденных биткоинов после атаки на Liquid

Хакеры Liquid вернули 3 400 биткоинов после того, как Blockstream исправила уязвимость в мосту, но около 600 BTC остались у злоумышленников. The post Хакеры вернули 85% украденных биткоинов после атаки на Liquid appeared first on BeInCrypto.

Виталик Бутерин не верит, что ИИ обрушит цену биткоина
Безопасность3 мин

Виталик Бутерин не верит, что ИИ обрушит цену биткоина

Виталик Бутерин отверг прогноз о падении биткоина на 50% из-за ИИ и заявил, что 90% его состояния уже поставлено против этого сценария. The post Виталик Бутерин не верит, что ИИ обрушит цену биткоина appeared first on BeInCrypto.

Страны СНГ обсудили использование ИИ для поиска экстремистского контента
Безопасность3 мин

Страны СНГ обсудили использование ИИ для поиска экстремистского контента

В штаб-квартире Антитеррористического центра СНГ (АТЦ СНГ) прошла международная научно-практическая конференция, посвященная лингвистическим и психолого-лингвистическим экспертизам по делам о терроризме и экстремизме. Отдельной темой стало применение искусственного интеллекта для автоматического поиска и распознавания информации в интернете. О встрече сообщили корреспонденту БЕЛТА в пресс-службе Исполкома СНГ. Конференция объединила представителей научных и исследовательских организаций компетентных органов Армении, The post Страны СНГ обсудили использование ИИ для поиска экстремистского контента appeared first on BeInCrypto.

Германия не заплатила хакерам выкуп 30 BTC — они слили 5,7 ТБ данных
Безопасность3 мин

Германия не заплатила хакерам выкуп 30 BTC — они слили 5,7 ТБ данных

Берлин отказался платить выкуп в биткоине на $2,4 млн, поэтому Rhysida выложила 5,7 ТБ государственных данных в даркнете. The post Германия не заплатила хакерам выкуп 30 BTC — они слили 5,7 ТБ данных appeared first on BeInCrypto.