Notebookcheck Logo

Фишинговые письма от Trezor были отправлены с собственного адреса компании Trezor

Ноутбук на столе, на экране которого отображается фишинговое электронное письмо с кнопкой подтверждения
ⓘ RDNE Stock project / Pexels
Письмо от Trezor было отправлено с подлинного адреса отправителя, но тем не менее представляло собой фишинг. Иллюстративное изображение.
Около 347 000 подписчиков новостной рассылки Trezor получили предупреждение о мнимом дефекте оборудования, отправленное с подлинного адреса [email protected]. Оно прошло все проверки аутентификации, поскольку произошла утечка данных у провайдера рассылки Brevo. Пострадали также BitBox и CoinTracking. Вот что на самом деле обеспечивает вашу защиту.

Около 347 000 подписчиков рассылки Trezor 9 сентября получили электронное письмо. В нём содержалось предупреждение об «уязвимости STM32 Entropy» в их аппаратных кошельках. Отправителем было указано [email protected]. Этот адрес существует, подпись подтвердилась, а в сообщении использовалась та же инфраструктура, на которой Trezor основывает рассылку своей собственной новостной рассылки. Сообщение было составлено злоумышленниками.

В письме утверждалось, что примерно каждое четвёртое устройство Trezor поставляется с заводским дефектом. Сообщалось, что генератор случайных чисел был недостаточно мощным, и при энтропии 40 бит семена восстановления можно было взломать методом перебора. Любой, кто перешёл по ссылке, попадал в приложение, запрашивающее эти слова восстановления. Этого достаточно, чтобы полностью опустошить кошелёк — навсегда и без возможности восстановления. Компания Trezor сообщает, что заблокировала домен на уровне DNS в течение 20 минут. К тому моменту ссылку открыли 2 500 получателей.

Почему в данном случае проверка адреса отправителя не помогает

Компания Trezor рассылает свою новостную рассылку через сервис Brevo (ранее Sendinblue). В отчёте Brevo об этом инциденте подробно описано, как злоумышленнику удалось проникнуть в систему. Он создал собственную учётную запись в Brevo, включил функцию единого входа (SSO) и пригласил легитимных пользователей Brevo в эту конфигурацию. Затем он смог использовать своего собственного поставщика идентификации для входа в систему от имени этих пользователей, что само по себе соответствует принципу работы единого входа (SSO). Сбой произошёл на границе доступа. В Brevo отмечают, что доступ «не был должным образом ограничен», поэтому вместо того, чтобы оставаться в пределах одной организации, он распространился на все организации, к которым имели доступ приглашённые пользователи.

Brevo насчитала 138 затронутых учетных записей клиентов. Шесть из них были использованы для рассылки фишинговых писем контактам, хранящимся в этих учетных записях; из 43 учетных записей злоумышленник экспортировал списки контактов, а в 93 учетных записях значимой активности не наблюдалось. Компания Brevo перекрыла канал доступа 10 сентября в 8:30 утра по UTC и вышла из системы за всех пользователей платформы. Компания признает, что не смогла защитить аудиторию, которую ей доверили клиенты. Атаки, исходящие из реальных, вызывающих доверие каналов, не являются редкостью. В июле платная реклама в Bing, посвящённая поддельному приложению Claude, перенаправляла жертв на страницу подлинного поставщика.

Trezor не был единственной целью

Ещё две компании почти одновременно стали жертвами той же утечки. Швейцарский производитель аппаратных кошельков BitBox сообщил о получении практически идентичного письма, направленного подписчикам своей рассылки. В ней в теме письма содержалось предупреждение о вымышленной ошибке энтропии в микроконтроллере. Платформа CoinTracking, специализирующаяся на налогообложении и управлении портфелями, получила иную приманку, поскольку не занимается продажей аппаратного оборудования. В этом письме клиентам предлагалось обновить ключи API, которые якобы были скомпрометированы.

Brevo — это ни нишевый провайдер, ни компания, специализирующаяся исключительно на криптовалютах. В 2019 году эта французская компания приобрела берлинскую компанию Newsletter2Go вместе с её клиентской базой, и сегодня платформой пользуется большое количество европейских рассылок. Вам не обязательно владеть аппаратным кошельком, чтобы быть включенным в список рассылки, размещённый у этого же провайдера.

Что на самом деле помогает в данном случае

Стандартный совет — проверять адрес отправителя — в данном случае не работает, поскольку адрес был верным. SPF, DKIM и DMARC также не выявили никаких подозрений. Brevo прямо указывает на это и пишет, что сообщения «были отправлены через легитимную инфраструктуру, поэтому прошли обычные проверки аутентификации электронной почты и выглядели подлинными». Остаётся только сам запрос. Компания Trezor заявляет в своём сообщении, что «никогда не будет связываться с вами с просьбой предоставить резервную копию вашего кошелька». Следовательно, тот, кто её запрашивает, не является поставщиком. Это правило распространяется на банки, почтовых провайдеров и любые учетные записи с кодами восстановления.

По словам Trezor, если вы перейдёте по ссылке, не вводя никаких данных, вы останетесь в безопасности. Всем, кто ввёл свои слова восстановления, следует немедленно перевести средства в новый кошелёк. Адреса, вероятно, также останутся в обращении. В начале сентября компании Trezor пришлось подтвердить, что утечка данных у её логистического партнёра ShipMonk затронула более 80 000 клиентов, что значительно превышает первоначальные оценки.

Google LogoAdd as a preferred source on Google
Mail Logo
'
> Обзоры Ноутбуков, Смартфонов, Планшетов. Тесты и Новости > Новости > Архив новостей > Архив новостей за 2026 год, 09 месяц > Фишинговые письма от Trezor были отправлены с собственного адреса компании Trezor
Steffen Zahn, 2026-09-12 (Update: 2026-09-12)