目前结论
Trezor 确认其第三方邮件服务提供商遭到入侵,导致数十万名加密用户的联系方式数据泄露,这些用户目前正被钓鱼和社交工程攻击盯上。Trezor 警告称,一封标题为“Critical Security Alert: STM32 Entropy Vulnerability”的邮件并非来自该公司,并表示已关闭该恶意域名,同时正在调查攻击者是如何获得对 Trezor 合法域名的访问权限的。 尽管没有私钥或资金被直接窃取,但泄露的联系方式数据为攻击者提供了素材,使其能够针对大量硬件钱包用户发起极具说服力的个性化钓鱼攻击。这也是 Trezor 短时间内第二起与第三方供应商相关的事件,使自托管服务商的第三方供应链风险再次受到审视。 这些钓鱼邮件因发自 Trezor 的合法域名而更具欺骗性,这意味着常规的发件人身份验证机制不会将其标记为可疑。泄露的数据集包含姓名、电子邮箱和电话号码;8 月时 Trezor 还披露了其物流供应商 ShipMonk 的另一起入侵事件,泄露了姓名、收货地址、邮箱和电话等订单数据——这些数据集一旦被拼合,会让冒充攻击的可信度大幅提升。
进展时间线
1 次实质进展- #01
Trezor 邮件服务商遭入侵,数十万加密用户数据泄露并被诈骗者盯上
Trezor 确认其第三方邮件服务提供商遭到入侵,导致数十万名加密用户的联系方式数据泄露,这些用户目前正被钓鱼和社交工程攻击盯上。Trezor 警告称,一封标题为“Critical Security Alert: STM32 Entropy Vulnerability”的邮件并非来自该公司,并表示已关闭该恶意域名,同时正在调查攻击者是如何获得对 Trezor 合法域名的访问权限的。 尽管没有私钥或资金被直接窃取,但泄露的联系方式数据为攻击者提供了素材,使其能够针对大量硬件钱包用户发起极具说服力的个性化钓鱼攻击。这也是 Trezor 短时间内第二起与第三方供应商相关的事件,使自托管服务商的第三方供应链风险再次受到审视。 这些钓鱼邮件因发自 Trezor 的合法域名而更具欺骗性,这意味着常规的发件人身份验证机制不会将其标记为可疑。泄露的数据集包含姓名、电子邮箱和电话号码;8 月时 Trezor 还披露了其物流供应商 ShipMonk 的另一起入侵事件,泄露了姓名、收货地址、邮箱和电话等订单数据——这些数据集一旦被拼合,会让冒充攻击的可信度大幅提升。
来源依据:techcrunch.com