Trezor rekent op nieuwe nepmails: 347.000 adressen bij aanvaller bekend

Een aanvaller verstuurde woensdag een nepmail vanaf een echt Trezor-adres, legde e-mailplatform Brevo donderdag uit. De mail ging naar 347.000 abonnees van de Trezor-nieuwsbrief; ongeveer 2.500 mensen klikten op de link. Trezor zegt dat alleen klikken geen risico vormt, maar gaat ervan uit dat de aanvaller alle adressen kent.
Aanvaller kreeg toegang via de inlogfunctie van Brevo
Brevo verstuurt nieuwsbrieven voor duizenden bedrijven, waaronder Trezor. De aanvaller maakte zelf een Brevo-account aan en zette daar single sign-on aan: inloggen bij een dienst via het account van je eigen bedrijf, zoals je met een Google-account op andere sites inlogt. Daarna nodigde hij bestaande Brevo-gebruikers uit in zijn eigen organisatie en gebruikte hij hun accounts om in te loggen.
Tot zover deed het systeem wat het hoort te doen. Brevo schrijft in zijn evaluatie dat de toegang daarna niet beperkt bleef tot de organisatie van de aanvaller. Hij kreeg toegang tot elk klantaccount waartoe de uitgenodigde gebruikers zelf toegang hadden, 138 in totaal.
In het kort
- Brevo sloot deze toegangsroute op 10 september om 8.30 uur UTC, de internationale tijd, en logde iedereen op het platform uit.
- Vanuit zes van de 138 accounts gingen nepmails de deur uit. Uit 43 accounts is de contactlijst gekopieerd.
- Bij Brevo stonden alleen de e-mailadressen van de Trezor-nieuwsbrief, geen wachtwoorden of walletgegevens.
- Ook hardwarewalletmaker BitBox en CoinTracking zaten bij de getroffen bedrijven.
De mail waarschuwde voor een chipprobleem
De nepmail had als onderwerp "Critical Security Alert: STM32 Entropy Vulnerability" en beschreef een beveiligingsprobleem in de chip van de wallet. Wie de instructies volgde, kwam uit bij een app die vroeg om de back-upwoorden: de reeks woorden waarmee je je wallet op een nieuw apparaat terugzet. Met die woorden kan iemand de wallet op een ander apparaat herstellen en het geld verplaatsen.
De mail werd via de echte e-mailsystemen van Trezor verstuurd. Daardoor kwam hij langs de gebruikelijke controles en leek het afzenderadres voor de ontvanger te kloppen.
Trezor haalde het nepdomein binnen twintig minuten uit de lucht. Daarna werkte de link niet meer.
Klikken alleen kost je geen geld
Wie de link opende maar niets invulde, loopt geen risico, zegt Trezor. Het gevaar zit in het invoeren van de back-upwoorden. Heb je dat gedaan, verplaats je tegoeden dan meteen naar een nieuwe wallet met nieuwe back-upwoorden. Trezor vraagt nooit per e-mail om die woorden.
Omdat de adressenlijst mogelijk is gekopieerd, houdt Trezor er rekening mee dat dezelfde adressen opnieuw voor phishing gebruikt worden. Het bedrijf heeft alle 347.000 abonnees per mail gewaarschuwd.
Ook BitBox en CoinTracking
BitBox, maker van hardwarewallets, fysieke apparaten waarmee je toegang tot crypto bewaart, waarschuwde woensdag voor vergelijkbare nepmails onder zijn naam en meldde de valse domeinen. CoinTracking, een dienst voor portefeuilleoverzichten en belastingaangifte, kreeg ook een nepmail met als onderwerp "Data Breach Notice: Please refresh API Keys as soon as possible". Een API-key is een digitale sleutel waarmee een app toegang krijgt tot een andere dienst.
Brevo zegt aangifte te doen en werkt aan een vaste oplossing, waarbij een login via single sign-on voortaan alleen nog toegang geeft tot het bedrijf waaraan die koppeling is verbonden.
Lees ook
AchtergrondOnze gidsen met de regels en uitleg achter dit nieuws.

