Un pirate informatique a pénétré une plateforme de marketing par courriel et a lancé des attaques ciblées contre les abonnés à la newsletter de certains de ses clients, notamment ceux travaillant dans le secteur des cryptomonnaies et les domaines connexes.
L'incident était une campagne d'hameçonnage ciblant la chaîne d'approvisionnement, menée via Brevo, un fournisseur de marketing par courriel utilisé par plusieurs sociétés de cryptomonnaies et autres entreprises.
Brevo a initialement indiqué qu'un pirate informatique avait accédé à 120 comptes clients, dont certains ont été utilisés pour envoyer des courriels d'hameçonnage aux listes de contacts des clients.

Brevo a déclaré par la suite que 138 comptes clients avaient été consultés lors de son analyse post-mortem :
Le 10 septembre à 6h30 UTC, nous avons identifié une faille de sécurité : un attaquant a exploité une vulnérabilité dans la gestion de l’authentification unique SAML par Brevo pour accéder à 138 comptes Brevo. Six de ces comptes ont servi à envoyer des courriels d’hameçonnage aux contacts enregistrés, et les contacts de 43 autres comptes ont été exportés. 93 comptes sont restés inactifs.
D'après les informations recueillies , les entreprises de cryptomonnaies populaires Trezor, CoinTracking et BitBox ont confirmé avoir reçu des courriels d'hameçonnage envoyés à leurs abonnés. Trezor a averti ses quelque 347 000 abonnés qu'un incident de sécurité chez un prestataire tiers avait entraîné une vaste campagne d'hameçonnage.
Trezor fabrique des portefeuilles matériels qui stockent les clés privées de cryptomonnaies hors ligne. Ses clients ont reçu un courriel d'hameçonnage intitulé « Alerte de sécurité critique : faille d'entropie STM32 identifiée ».
Le sous-titre indiquait : « Mise à jour urgente concernant une vulnérabilité du microcontrôleur matériel. »
Le courriel disait :
"Cher client,
Nous avons une mauvaise nouvelle à vous annoncer. Malheureusement, notre équipe d'ingénieurs a identifié une faille de sécurité critique au niveau matériel dans les microcontrôleurs STM32 utilisés dans plusieurs appareils Trezor.
Nous estimons actuellement que la majorité des appareils défectueux ont été initialisés avant 2023, mais certains appareils plus récents pourraient également être vulnérables. Il s'agit d'un défaut de fabrication matériel présent dans environ un appareil sur quatre.
Cette vulnérabilité entraîne :
- Aléatoire insuffisant dans la génération de phrases de récupération
- Exposition des semences au concassage par force brute
- Des graines avec seulement 40 bits d'entropie »
Ce courriel d'hameçonnage contenait également un lien incitant les destinataires à télécharger une application et à saisir les informations de sauvegarde de leur portefeuille.
CoinTracking a déclaré que les attaquants avaient envoyé à ses clients un courriel intitulé « Avis de violation de données : veuillez actualiser vos clés API dès que possible », qui contenait également un lien malveillant.
Comme ces courriels provenaient de domaines d'entreprises légitimes et semblaient convaincants, certains destinataires ont pu se laisser berner. Le nombre exact de victimes est pour l'instant inconnu.
Comment rester en sécurité
Il peut être difficile de reconnaître un courriel d'hameçonnage lorsqu'il provient d'un domaine d'entreprise légitime et qu'il paraît convaincant. Voici toutefois quelques points à garder à l'esprit :
- Si une entreprise vous envoie un courriel concernant un problème de sécurité urgent, consultez son site Web ou son application officielle pour confirmation.
- N’installez pas d’applications via des liens contenus dans des courriels non sollicités, aussi urgent que le message puisse paraître.
- N’entrez jamais votre phrase de récupération ailleurs que sur votre appareil physique.
- Les entreprises réputées ne vous demanderont jamais vos phrases de récupération, vos clés API ou vos identifiants de connexion par e-mail.
- Utilisez Malwarebytes Scam Guard pour vérifier si un message est susceptible d'être une arnaque et obtenir des conseils sur la marche à suivre.
- Restez attentifs aux informations concernant les autres clients Brevo touchés. Les pirates ont exporté les contacts de 43 comptes, qui pourraient être utilisés pour de futures attaques de phishing ciblées.
Que faire si vous avez suivi le lien
Trezor recommande de transférer vos fonds vers un nouveau portefeuille si vous avez enregistré une sauvegarde de votre portefeuille, quelle qu'en soit la forme. Si vous avez cliqué sur un lien dans un courriel similaire provenant d'un autre fournisseur, contactez directement ce dernier pour obtenir des conseils.
Quelque chose vous semble bizarre ? Vérifiez avant de cliquer.
Malwarebytes Guardvous aide à analyser instantanément les liens, les messages et les captures d'écran suspects.
Disponible avecMalwarebytes Premium pour tous vos appareils, ainsi que dansMalwarebytes pour iOS Android.




