Die Betrugsmail kam aus dem echten Newsletter-System des Unternehmens
Jeder Ratschlag zum Erkennen von Phishing beruht auf derselben Annahme: Irgendetwas wird falsch aussehen. Eine seltsame Absenderadresse, eine falsche Domain, ein Header, der eine Prüfung nicht besteht. Am 10. September ging eine Kampagne raus, die an keinem dieser Tests scheiterte, denn sie wurde über die Mailsysteme der Unternehmen selbst verschickt.
Brevo, der früher Sendinblue genannte E-Mail-Marketingdienst, hat bestätigt, dass ein Angreifer Zugriff auf 120 Kundenkonten erlangte und damit Phishing an die dort hinterlegten Kontaktlisten schickte. Laut Brevo wurde der unbefugte Zugriff am 10. September um 11:30 Uhr MESZ vollständig geschlossen. Zu den Firmen, deren Listen benutzt wurden, gehören die Hardware-Wallet-Hersteller Trezor und BitBox sowie der Krypto-Steuerdienst CoinTracking.
Die Nachrichten waren maßgeschneidert. Trezor-Kunden erhielten eine Mail mit dem Betreff "Critical Security Alert: STM32 Entropy Vulnerability", BitBox-Kunden eine fast identische "Critical Security Alert: Microcontroller Entropy Bug Identified". Beide behaupteten, ein Fabrikationsfehler habe das Gerät mit gefährlich niedriger 40-Bit-Entropie zurückgelassen, und forderten zur Eingabe des Wallet-Backups auf. Dieses Backup ist die Wallet. CoinTracking-Kunden, die vielleicht gar kein Hardware-Gerät besitzen, bekamen stattdessen "Data Breach Notice: Please refresh API Keys as soon as possible". Trezors Antwort war kurz: nicht klicken und das Wallet-Backup niemals irgendwo eingeben. Es kommt wenige Tage, nachdem das Unternehmen bereits mit bei einem Logistikpartner entwendeten Kundendaten zu tun hatte.
Sie müssen keine Krypto-Wallet besitzen, damit das relevant ist. Die meisten Shops, Banken und Dienste, mit denen Sie zu tun haben, verschicken ihre Newsletter über einen Anbieter wie Brevo, und wenn eines dieser Konten übernommen wird, stammt die Mail, die bei Ihnen ankommt, tatsächlich aus dem Mailsystem des Unternehmens. Was weiter hilft, ist die Weigerung, überhaupt innerhalb einer E-Mail zu handeln: Wenn eine Nachricht sagt, Ihr Konto brauche Aufmerksamkeit, öffnen Sie einen neuen Tab und rufen die Seite selbst auf. Die Datenschutz- und Kontenprüfung von Tendvane zeigt Ihnen, bei welchen Konten Ihr PC angemeldet ist und wie jedes davon geschützt wird, und das ist eine nützliche Liste, wenn Sie nicht sicher sind, ob eine Warnung echt war.