Klienci kryptowalut padają ofiarą oszustów po włamaniu do systemu marketingu e-mailowego

| 11 września 2026 r
inwestor kryptowalutowy

Atakujący włamał się na platformę marketingu e-mailowego i przeprowadził ukierunkowane ataki na subskrybentów newsletterów niektórych klientów, w szczególności tych działających w branży kryptowalut i pokrewnych branżach.

Incydent był wynikiem kampanii phishingowej w łańcuchu dostaw przeprowadzonej za pośrednictwem Brevo, dostawcy usług marketingu e-mailowego, z którego korzystało wiele firm zajmujących się kryptowalutami i inne przedsiębiorstwa.

Brevo początkowo poinformowało, że atakujący uzyskał dostęp do 120 kont klientów, z których część została wykorzystana do wysyłania wiadomości phishingowych do list kontaktowych klientów.

Tweet Brevo

Firma Brevo podała później, że w wyniku przeprowadzonej sekcji zwłok uzyskano dostęp do 138 kont klientów:

„10 września o godzinie 6:30 UTC zidentyfikowaliśmy problem z bezpieczeństwem, w którym atakujący wykorzystał lukę w sposobie obsługi logowania jednokrotnego SAML w Brevo, aby uzyskać dostęp do 138 kont Brevo. 6 z tych kont zostało użytych do wysyłania wiadomości phishingowych do kontaktów przechowywanych na tych kontach, a z 43 kont kontakty zostały wyeksportowane. 93 konta nie wykazywały żadnej istotnej aktywności”.

Według doniesień , popularne firmy kryptowalutowe Trezor, CoinTracking i BitBox potwierdziły, że do klientów zapisanych do ich newsletterów wysłano wiadomości phishingowe. Trezor ostrzegł około 347 000 subskrybentów newslettera, że ​​incydent bezpieczeństwa u zewnętrznego dostawcy doprowadził do masowej kampanii phishingowej.

Trezor produkuje portfele sprzętowe, które przechowują klucze prywatne kryptowalut w trybie offline. Klienci firmy otrzymali e-mail phishingowy zatytułowany „ Krytyczny alert bezpieczeństwa: Wykryto błąd entropii STM32 ”.

Podtytuł brzmiał: „Pilna aktualizacja dotycząca podatności mikrokontrolera sprzętowego”.

W e-mailu napisano:

"Szanowny Kliencie,

Mamy do przekazania smutne wieści. Niestety, nasz zespół inżynierów zidentyfikował krytyczną lukę na poziomie sprzętowym w mikrokontrolerach STM32 używanych w szeregu urządzeń Trezor.

Obecnie uważamy, że większość wadliwych urządzeń została zainicjowana przed 2023 rokiem, jednak niektóre nowsze urządzenia również mogą być podatne na ten błąd. Błąd jest wadą fabryczną sprzętu, występującą w około 1 na 4 urządzenia.

Luka powoduje:

  • Niewystarczająca losowość w generowaniu frazy odzyskiwania
  • Narażenie nasion na pękanie siłowe
  • Nasiona zawierające zaledwie 40 bitów entropii”

W e-mailu phishingowym znajdował się również link zachęcający odbiorców do pobrania aplikacji i wprowadzenia danych do kopii zapasowej portfela.

Firma CoinTracking poinformowała, że ​​atakujący wysłali jej klientom wiadomość e-mail zatytułowaną „ Powiadomienie o naruszeniu danych: Prosimy o jak najszybsze odświeżenie kluczy API ”, która również zawierała złośliwy link. 

Ponieważ e-maile pochodziły z legalnych domen firmowych i wyglądały przekonująco, niektórzy odbiorcy mogli się na nie nabrać. Dokładna liczba nie jest obecnie znana.

Jak zachować bezpieczeństwo

Rozpoznanie wiadomości phishingowej może być trudne, jeśli pochodzi ona z legalnej domeny firmowej i wygląda przekonująco. Należy jednak pamiętać o kilku kwestiach:

  • Jeśli firma wyśle ​​Ci wiadomość e-mail z informacją o pilnym problemie bezpieczeństwa, sprawdź jej oficjalną stronę internetową lub aplikację, aby uzyskać potwierdzenie.
  • Nie instaluj aplikacji za pośrednictwem linków zawartych w niechcianych wiadomościach e-mail, bez względu na to, jak pilna jest wiadomość.
  • Nigdy nie wpisuj frazy odzyskiwania w żadnym innym miejscu niż na swoim urządzeniu fizycznym.
  • Renomowane firmy nie będą prosić o podanie fraz odzyskiwania, kluczy API ani danych logowania za pośrednictwem poczty e-mail.
  • Sprawdź za pomocą Malwarebytes Scam Guard , czy dana wiadomość może być próbą oszustwa, i uzyskaj wskazówki, co zrobić dalej.
  • Bądźcie czujni, aby uzyskać więcej informacji o innych klientach Brevo, którzy ucierpieli. Atakujący wyeksportowali kontakty z 43 kont, które mogą zostać wykorzystane w przyszłych ukierunkowanych atakach phishingowych.

Trezor zaleca przeniesienie środków do nowego portfela, jeśli w jakikolwiek sposób utworzyłeś kopię zapasową portfela. Jeśli skorzystałeś z linku w podobnej wiadomości e-mail od innego dostawcy, skontaktuj się bezpośrednio z tą firmą, aby uzyskać poradę.


Coś wydaje się nie tak? Sprawdź to przed kliknięciem.  

Malwarebytes Guardpozwala błyskawicznie analizować podejrzane linki, teksty i zrzuty ekranu.  

Dostępne w ramachMalwarebytes Premium na wszystkie Twoje urządzenia oraz wMalwarebytes na iOS Android.  

Wypróbuj za darmo → 

O autorze

Pieter Arntz

Badacz złośliwego oprogramowania

Przez 12 lat z rzędu był Microsoft MVP w dziedzinie bezpieczeństwa konsumentów. Mówi w czterech językach. Pachnie bogatym mahoniem i oprawionymi w skórę książkami.