Brevo漏洞致Trezor 34.7万用户收钓鱼邮件
事件概要
邮件平台 Brevo 登录系统出现漏洞,攻击者借此访问 138 个客户账户,向 Trezor 约 34.7 万名新闻通讯订阅者发送钓鱼邮件。BitBox 和 CoinTracking 的账户也被用于发送类似诈骗邮件。
关键细节
- 钓鱼邮件标题为“Critical Security Alert: STM32 Entropy Vulnerability”,链接指向诱导用户提交钱包备份的应用
- Trezor 在 20 分钟内通过 DNS 禁用相关域名,但约 2500 人曾访问该链接
- Trezor 已向全部 34.7 万名订阅者发出风险提示
平台方回应
Brevo 称,攻击者利用单点登录配置权限边界失效,访问了受邀用户可触达的组织。其中 6 个账户被用于发送钓鱼邮件,43 个账户的联系人数据被导出。BitBox 和 CoinTracking 表示,目前未发现公司凭据、资金或恢复短语泄露,但相关邮件地址可能已被访问。