
Una vulnerabilidad de inicio de sesión en Brevo permitió enviar un correo de phishing a 347.000 suscriptores de Trezor
Trezor dijo a Cointelegraph que el correo de phishing se envió a 347.000 suscriptores y que está tratando cada dirección como «conocida por el atacante y posiblemente reutilizable para phishing».

Un atacante explotó una vulnerabilidad en el sistema de inicio de sesión de la plataforma de correo electrónico Brevo para acceder a 138 cuentas de clientes, lo que permitió que un correo de phishing llegara aproximadamente a 347.000 suscriptores del boletín de Trezor y que se distribuyeran mensajes fraudulentos similares a través de cuentas pertenecientes al fabricante de billeteras de hardware BitBox y a la plataforma de seguimiento de carteras de criptomonedas y declaración de impuestos CoinTracking.
En un informe posterior publicado el jueves, Brevo dijo que seis cuentas se utilizaron para enviar correos de phishing, que se exportaron contactos de 43 y que 93 cuentas no mostraron actividad significativa. La plataforma no especificó si las categorías se superponían.
El atacante creó una cuenta de Brevo, activó el inicio de sesión único e invitó a usuarios legítimos de Brevo a la configuración. Brevo dijo que el acceso debería haberse limitado a esa organización, pero un límite de autorización falló y concedió acceso a todas las organizaciones a las que podían acceder los usuarios invitados.
La divulgación amplía las advertencias emitidas por Trezor y BitBox el miércoles, al identificar a su proveedor compartido y explicar por qué los correos superaron las comprobaciones de autenticación habituales y parecían auténticos.
Cointelegraph se puso en contacto con Brevo para obtener más información, pero no recibió respuesta antes de la publicación.
Las empresas de criptomonedas evalúan la posible exposición de suscriptores
En una publicación de blog, Trezor dijo que el mensaje de phishing, titulado «Alerta de seguridad crítica: vulnerabilidad de entropía de STM32», contenía un enlace a una aplicación que solicitaba las copias de seguridad de las billeteras de los usuarios. La empresa deshabilitó el dominio a nivel de DNS en 20 minutos, pero unas 2.500 personas accedieron al enlace antes de la retirada.
Un portavoz de Trezor dijo a Cointelegraph que «el correo electrónico inicial se envió a 347.000 clientes», a todos los cuales se contactó posteriormente sobre el riesgo. La cuenta de Brevo de la empresa almacenaba únicamente direcciones de correo electrónico de suscriptores que habían aceptado recibir el boletín y ningún otro dato de clientes.
«Hasta que sepamos más de Brevo, estamos tratando las aproximadamente 347.000 direcciones del boletín como conocidas por el atacante y posiblemente reutilizables para phishing», dijo el portavoz.
Relacionado: Liquid Network reanuda la producción de bloques tras un exploit de 320 millones de dólares
Un portavoz de BitBox dijo a Cointelegraph que su correo electrónico no autorizado se envió a través de Brevo y parecía haber llegado a toda su lista de boletines y tutoriales.
BitBox dijo que Brevo solo almacenaba direcciones de correo electrónico y preferencias de idioma. No encontró pruebas de que se hubieran comprometido credenciales de la empresa, descargado contactos, perdido fondos o divulgado frases de recuperación, pero está tratando la lista como potencialmente accedida mientras espera los registros de Brevo.
Mientras tanto, CoinTracking dijo que su cuenta de Brevo distribuyó un correo electrónico titulado «Aviso de filtración de datos: actualiza las claves API lo antes posible». Advirtió a los destinatarios que no siguieran los enlaces del correo.
Revista: 10 de los mayores misterios de las criptomonedas aún sin resolver

