Злоумышленник взломал платформу email-маркетинга и совершил целенаправленные атаки на подписчиков новостной рассылки некоторых ее клиентов, особенно тех, кто работает в сфере криптовалют и смежных областях.
Инцидент представлял собой фишинговую кампанию, направленную на цепочку поставок и проведенную через Brevo, сервис email-маркетинга, используемый несколькими криптовалютными компаниями и другими фирмами.
Компания Brevo первоначально заявила, что злоумышленник получил доступ к 120 учетным записям клиентов, некоторые из которых использовались для рассылки фишинговых писем по спискам контактов клиентов.

Позже компания Brevo заявила, что в ходе анализа причин сбоя был получен доступ к 138 учетным записям клиентов.
«10 сентября в 6:30 утра по UTC мы выявили проблему безопасности, в рамках которой злоумышленник использовал уязвимость в обработке SAML SSO компанией Brevo для получения доступа к 138 учетным записям Brevo. 6 из этих учетных записей использовались для рассылки фишинговых писем контактам, хранящимся в них, а для 43 учетных записей контакты были экспортированы. 93 учетные записи не имеют никакой значимой активности».
Согласно сообщениям , популярные криптовалютные компании Trezor, CoinTracking и BitBox подтвердили, что подписчикам их рассылок были отправлены фишинговые письма. Trezor предупредил своих примерно 347 000 подписчиков о том, что инцидент с безопасностью у стороннего поставщика привел к масштабной фишинговой кампании.
Компания Trezor производит аппаратные кошельки, которые хранят закрытые ключи криптовалюты в автономном режиме. Ее клиенты получили фишинговое электронное письмо с заголовком « Критическое предупреждение о безопасности: обнаружена ошибка энтропии в STM32 ».
Подзаголовок гласил: «Срочное обновление информации об уязвимости аппаратного микроконтроллера».
В электронном письме говорилось:
"Уважаемый клиент,
У нас неприятные новости. К сожалению, наша инженерная группа обнаружила критическую уязвимость на аппаратном уровне в микроконтроллерах STM32, используемых в ряде устройств Trezor.
В настоящее время мы считаем, что большинство неисправных устройств были инициализированы до 2023 года, однако некоторые более новые устройства также могут быть уязвимы. Эта ошибка представляет собой заводской дефект оборудования, присутствующий примерно в каждом четвертом устройстве.
В результате уязвимости возникают следующие последствия:
- Недостаточная случайность при генерации восстановительной фразы.
- Воздействие грубой силы на семена при раскалывании
- Начальные значения с энтропией всего в 40 бит.
В этом фишинговом письме также содержалась ссылка, предлагающая получателям загрузить приложение и ввести данные своей резервной копии кошелька.
Компания CoinTracking сообщила, что злоумышленники разослали ее клиентам электронное письмо с заголовком « Уведомление об утечке данных: пожалуйста, как можно скорее обновите ключи API », которое также содержало вредоносную ссылку.
Поскольку электронные письма приходили с легитимных доменов компаний и выглядели убедительно, некоторые получатели могли попасться на их уловки. Точное число таких случаев в настоящее время неизвестно.
Как оставаться в безопасности
Распознать фишинговое письмо, отправленное с легитимного домена компании и выглядящее убедительно, может быть сложно. Но есть несколько моментов, которые следует учитывать:
- Если компания прислала вам электронное письмо о срочной проблеме безопасности, проверьте ее официальный веб-сайт или приложение для подтверждения.
- Не устанавливайте приложения по ссылкам из нежелательных электронных писем, независимо от того, насколько срочным представляется сообщение.
- Никогда не вводите фразу восстановления нигде, кроме как на самом устройстве.
- Уважаемые компании не будут запрашивать по электронной почте фразы восстановления, ключи API или данные для входа в систему.
- Используйте Malwarebytes Scam Guard , чтобы проверить, не является ли сообщение мошенническим, и получить рекомендации о дальнейших действиях.
- Следите за обновлениями, чтобы получить дополнительную информацию о других клиентах Brevo, пострадавших от атаки. Злоумышленники экспортировали контакты из 43 учетных записей, которые могут быть использованы в будущих целенаправленных фишинговых атаках.
Что делать, если вы перешли по ссылке?
Trezor рекомендует перевести средства на новый кошелек, если вы сохранили резервную копию своего кошелька в любом виде. Если вы перешли по ссылке из аналогичного письма от другого провайдера, свяжитесь напрямую с этой компанией для получения консультации.
Что-то не так? Проверьте, прежде чем нажимать.
Malwarebytes Guardпоможет вам мгновенно анализировать подозрительные ссылки, тексты и скриншоты.
Доступно в составеMalwarebytes Premium для всех ваших устройств, а также вMalwarebytes для iOS Android.




