Nhà sản xuất ví tiền điện tử phần cứng Trezor đang cảnh báo khách hàng lần thứ hai sau nhiều tháng rằng một trong những công ty mà họ tin cậy đã bị tấn công, làm lộ dữ liệu của khách hàng của Trezor cho tin tặc.
Trong một bài đăng trên blog tuần này, nhà sản xuất ví phần cứng cho biết một cuộc tấn công mạng nhằm vào Brevo, một công ty công nghệ tiếp thị mà Trezor sử dụng để gửi bản tin, đã cho phép tin tặc gửi khoảng 347.000 email lừa đảo tới khách hàng của Trezor với một liên kết độc hại được cho là đến từ nhà sản xuất ví.
Khi nhấn vào liên kết sẽ tải xuống một ứng dụng yêu cầu nạn nhân nhập mật khẩu sao lưu ví của họ. Theo Trezor, một trong những dòng chủ đề email cho biết: “Cảnh báo bảo mật quan trọng: Lỗ hổng Entropy STM32”.
Với mật khẩu ví bị đánh cắp, tin tặc có thể đánh cắp tiền của người đó trên chuỗi khối công khai mà không thể phục hồi được.
Brevo cho biết trong một bài đăng trạng thái sự cố rằng tin tặc có thể truy cập vào 138 tài khoản Brevo để gửi số lượng lớn tin nhắn lừa đảo. Brevo nói rằng tin tặc đã lạm dụng một lỗ hổng có nghĩa là quyền truy cập của tin tặc “không được xác định phạm vi chính xác”. Công ty cho biết quyền truy cập của tin tặc đã được cấp sai cho tất cả các tổ chức mà tài khoản của tin tặc có thể tiếp cận.
Vụ vi phạm nêu bật một sự cố bảo mật phổ biến, trong đó tin tặc xâm phạm dữ liệu do các công ty bên thứ ba nắm giữ cần thiết để thực hiện các đơn đặt hàng hoặc mua hàng từ khách hàng. Trezor cho biết không có sản phẩm, ví hoặc hệ thống tài khoản nào của họ bị ảnh hưởng bởi vụ việc.
Đây là vụ vi phạm thứ hai trong những tuần gần đây ảnh hưởng đến Trezor, sau khi công ty cảnh báo khách hàng vào tháng 8 rằng một trong những đối tác vận chuyển của họ đã bị xâm phạm do vi phạm dữ liệu. Vụ việc xảy ra tại công ty gửi thư ShipMonk đã tiết lộ tên, số điện thoại, địa chỉ email và địa chỉ gửi thư của ít nhất 81.000 người đã mua và nhận phần cứng ví Trezor.
Vụ vi phạm dữ liệu có thể khiến chủ sở hữu tiền điện tử và các cá nhân giàu có khác có nguy cơ bị bạo lực có chủ đích và cái gọi là các cuộc tấn công “cờ lê”, dựa vào các cuộc tấn công vật lý để lấy mật khẩu từ mọi người.
Trong những tuần sau vụ vi phạm tại ShipMonk, một số người đã nhận được thư qua đường bưu điện tự xưng là từ Trezor, có mã QR mà khi quét sẽ mở ra một trang giả mạo nhằm đánh cắp mật khẩu ví tiền điện tử của nạn nhân.
Trezor cho biết họ đang đánh giá lại mối quan hệ với các nhà cung cấp và cảnh báo khách hàng rằng địa chỉ email của họ có thể được sử dụng lại cho các cuộc tấn công lừa đảo trong tương lai.
Khi bạn mua hàng thông qua các liên kết trong bài viết của chúng tôi, chúng tôi có thể kiếm được một khoản hoa hồng nhỏ. Điều này không ảnh hưởng đến tính độc lập biên tập của chúng tôi.