Trezor’un haber bültenleri için kullandığı Brevo platformunun ele geçirilmesi sonucunda yaklaşık 347 bin e-posta adresine oltalama mesajı gönderildi. Saldırganlar, mesajları Trezor’un kullandığı meşru e-posta altyapısı üzerinden iletebildi.
9 Eylül’de gerçekleştirilen saldırıda “Critical Security Alert: STM32 Entropy Vulnerability” başlıklı sahte bir güvenlik uyarısı kullanıldı. Mesajda Trezor donanım cüzdanlarını etkileyen kritik bir açık bulunduğu iddia edilerek kullanıcıların bağlantı üzerinden uygulama indirmesi istendi.
İndirilen sahte uygulama, kullanıcılardan kripto para cüzdanlarının kurtarma kelimelerini girmelerini talep ediyordu. Trezor, zararlı alan adını olayın fark edilmesinden yaklaşık 20 dakika sonra kapattı ancak bu süre içinde yaklaşık 2.500 kullanıcı bağlantıya tıkladı. Bu sayı kurtarma kelimelerini paylaşan veya parasını kaybeden kullanıcı sayısını göstermiyor.
Trezor’un donanım cüzdanları, hesap sistemleri ve cihaz yazılımları saldırıda ele geçirilmedi. Olay yalnızca üçüncü taraf e-posta sağlayıcısını etkiledi. Bununla birlikte yaklaşık 347 bin bülten adresinin gelecekteki oltalama saldırılarında yeniden kullanılabileceği değerlendiriliyor.
Bağlantıya tıklayan ancak kurtarma kelimelerini hiçbir yere girmeyen kullanıcıların varlıkları etkilenmiş sayılmıyor. Kurtarma kelimelerini sahte uygulamaya veya internet sitesine girenlerin ise cüzdanı ele geçirilmiş kabul ederek varlıklarını güvenilir bir cihazda oluşturulan yeni cüzdana derhâl taşıması gerekiyor.
Trezor, kullanıcılardan e-posta veya bağlantıyla açılan bir uygulama üzerinden hiçbir zaman cüzdan kurtarma kelimelerini istemediğini hatırlatıyor. Trezor’dan gelmiş gibi görünse bile kurtarma kelimesi isteyen bütün mesajlar sahte kabul edilmeli.
Kaynaklar
Security incident at Brevo, our third-party email provider
Trezor Says 347,000 Users Received Phishing Emails After Brevo Hack
Scammers target hundreds of thousands of crypto owners after Trezor confirms data breach of email provider | TechCrunch