Nepmails Trezor en BitBox kwamen uit gehackte maildienst, adreslijsten gekopieerd

E-maildienst Brevo zegt dat een aanvaller toegang kreeg tot 138 klantaccounts en vanuit zes daarvan nepmails verstuurde. Klanten van Trezor, BitBox en CoinTracking kregen die mails woensdagavond. Bij 43 accounts kopieerde de aanvaller ook de contactlijst.
Hoe de aanvaller binnenkwam
In het kort
- De nepmail aan Trezor-klanten kwam van het echte adres [email protected].
- BitBox-klanten kregen bijna dezelfde tekst. CoinTracking-klanten kregen een versie die om toegangscodes vroeg.
- Brevo sloot de toegang tot het platform donderdag om half elf Nederlandse tijd af en logde alle gebruikers uit.
Brevo verstuurt nieuwsbrieven en servicemails namens andere bedrijven. Die bedrijven laten hun adressenbestand en afzendadres bij Brevo staan.
In de analyse op de statuspagina van Brevo legt het bedrijf uit hoe de aanval werkte. De aanvaller maakte zelf een Brevo-account aan en zette daar eenmalige aanmelding aan. Met die instelling komen medewerkers via de inlogpagina van hun eigen bedrijf binnen.
Daarna nodigde hij bestaande Brevo-gebruikers uit voor dat account en logde hij in alsof hij die gebruikers was. De toegang had beperkt moeten blijven tot het account van de aanvaller. In plaats daarvan kreeg hij toegang tot alles wat de uitgenodigde gebruikers konden zien. Brevo werkt aan een definitieve oplossing waardoor een inlog alleen nog aan één organisatie gekoppeld is.
Bij 43 van de accounts haalde de aanvaller de contactlijst op. Bij de rest ziet Brevo geen activiteit.
Waarom de mail door alle controles kwam
De mails gingen via de gewone verzendkanalen van Brevo. Daardoor kwamen ze door de automatische controles van mailprogramma's en verschenen ze als gewone berichten van het bedrijf in de inbox. Bij Trezor-klanten stond [email protected] boven, schrijft The Register.
De mail beweert dat één op de vier Trezor-apparaten een fabrieksfout heeft waardoor de back-upwoorden te raden zijn. Dat zijn de 12 of 24 woorden waarmee je toegang tot je wallet herstelt. Volgens de mail komen ze bij het instellen van een wallet uit een willekeurig getal dat te voorspelbaar was. Daarom vraagt de mail ontvangers hun back-upwoorden te delen.
Klik er niet op en ga er niet op in. Vul je walletback-up nergens in. Bevestig elke actie altijd fysiek op je Trezor.
Trezor, in een bericht op X
BitBox-klanten kregen bijna dezelfde tekst, onder een titel over een fout in de chip van het apparaat. Bij CoinTracking, dat cryptobezit bijhoudt voor de belastingaangifte, vroeg de mail om toegangscodes te vernieuwen. Dat bedrijf noemde Brevo meteen bij naam; Trezor en BitBox spraken over hun externe mailpartij zonder die te noemen.
Wat je nu kunt doen
Klik niet op links in deze mails. Brevo heeft de links uitgeschakeld. Het bedrijf adviseert de mails toch te laten staan. Je back-upwoorden horen nooit op een website of in een mail.
Beveiligingsmeldingen kun je zelf nakijken op trezor.io of in Trezor Suite, de app waarmee je je Trezor beheert. Trezor zette zijn waarschuwing daar ook neer. Let de komende tijd extra op nieuwe nepmails, ook als ze van een bekend bedrijf lijken te komen.
Derde bericht in een maand bij Trezor
Voor Trezor is dit het derde beveiligingsbericht in een maand. In augustus lekten bij verzendpartner ShipMonk namen, adressen en telefoonnummers van klanten. Op 4 september ging het om 80.000 mensen.
Trezor vroeg ShipMonk naar eigen zeggen herhaaldelijk om schriftelijke bevestiging dat die gegevens waren verwijderd. Die bevestiging kwam er ook, maar de gegevens waren nog niet verwijderd. Brevo benadert elke getroffen klant rechtstreeks en doet aangifte.
Lees ook
AchtergrondOnze gidsen met de regels en uitleg achter dit nieuws.

