
Une faille de connexion de Brevo a permis l’envoi d’e-mails d’hameçonnage ciblant 347 000 abonnés de Trezor
Trezor a déclaré à Cointelegraph que l’e-mail d’hameçonnage avait été envoyé à 347 000 abonnés et qu’il considérait chaque adresse comme étant « connue de l’attaquant et potentiellement réutilisable à des fins d’hameçonnage ».

Un attaquant a exploité une faille du système de connexion de la plateforme d’e-mails Brevo pour accéder à 138 comptes clients. Cette faille a permis à un e-mail d’hameçonnage d’atteindre environ 347 000 abonnés à la newsletter de Trezor et à des messages frauduleux similaires d’être diffusés par l’intermédiaire de comptes appartenant au fabricant de portefeuilles crypto matériels BitBox et à la plateforme de suivi de portefeuille crypto et de déclaration fiscale CoinTracking.
Dans une analyse publiée jeudi, Brevo a déclaré que six comptes avaient été utilisés pour envoyer des e-mails d’hameçonnage, que des contacts avaient été exportés depuis 43 comptes et que 93 comptes n’avaient montré aucune activité significative. La plateforme n’a pas précisé si les catégories se chevauchaient.
L’attaquant a créé un compte Brevo, activé l’authentification unique et invité des utilisateurs Brevo légitimes à rejoindre la configuration. Brevo a déclaré que l’accès aurait dû être limité à cette organisation, mais qu’une limite d’autorisation avait échoué et accordé l’accès à toutes les organisations auxquelles les utilisateurs invités pouvaient accéder.
Cette divulgation apporte des précisions sur les avertissements publiés mercredi par Trezor et BitBox, en identifiant leur fournisseur commun et en expliquant pourquoi les e-mails ont passé les contrôles d’authentification habituels et semblaient authentiques.
Cointelegraph a contacté Brevo pour obtenir davantage d’informations, mais n’a pas reçu de réponse avant la publication.
Les entreprises crypto évaluent l’exposition potentielle de leurs abonnés
Dans un article de blog, Trezor a déclaré que le message d’hameçonnage, intitulé « Alerte de sécurité critique : vulnérabilité d’entropie STM32 », contenait un lien vers une application qui demandait les sauvegardes des portefeuilles des utilisateurs. L’entreprise a désactivé le domaine au niveau du DNS dans les 20 minutes, mais environ 2 500 personnes ont accédé au lien avant sa désactivation.
Un porte-parole de Trezor a déclaré à Cointelegraph que « l’e-mail initial avait été envoyé à 347 000 clients », qui ont tous ensuite été informés du risque. Le compte Brevo de l’entreprise ne stockait que les adresses e-mail des abonnés à la newsletter ayant donné leur consentement, ainsi qu’aucune autre donnée client.
« En attendant d’en savoir davantage de la part de Brevo, nous considérons les quelque 347 000 adresses de la newsletter comme connues de l’attaquant et potentiellement réutilisables à des fins d’hameçonnage », a déclaré le porte-parole.
À lire aussi : Le réseau Liquid reprend sa production de blocs après un exploit de 320 millions de dollars
Un porte-parole de BitBox a déclaré à Cointelegraph que son e-mail non autorisé avait été envoyé par l’intermédiaire de Brevo et semblait avoir atteint l’intégralité de sa liste de newsletters et de tutoriels.
BitBox a déclaré que Brevo ne détenait que des adresses e-mail et des préférences linguistiques. L’entreprise n’a trouvé aucune preuve de compromission des identifiants de l’entreprise, de téléchargement de contacts, de perte de fonds ou de divulgation de phrases de récupération, mais considère la liste comme potentiellement consultée dans l’attente des journaux de Brevo.
Pendant ce temps, CoinTracking a déclaré que son compte Brevo avait distribué un e-mail intitulé « Avis de violation de données : veuillez actualiser vos clés API dès que possible ». L’entreprise a averti les destinataires de ne pas suivre les liens contenus dans l’e-mail.

