2.500 personas hicieron clic en veinte minutos, y ya sabemos cómo entró el atacante
Ayer contamos el phishing que salió del propio sistema de correo de Brevo hacia clientes de Trezor, BitBox y CoinTracking. Ambas empresas han publicado ya sus cifras, y merece la pena detenerse un momento en ellas.
La cuenta de Trezor en Brevo contenía unas 347.000 direcciones inscritas voluntariamente al boletín. Las 347.000 recibieron el mensaje falso "Critical Security Alert: STM32 Entropy Vulnerability". Unas 2.500 personas hicieron clic en el enlace antes de que Trezor tumbara el dominio a nivel de DNS, veinte minutos después de que empezaran a salir los correos. El clic en sí no era el desastre, porque la página pedía después descargar una aplicación y escribir allí la copia de seguridad del monedero, y ahí es donde el dinero se va de verdad, pero 2.500 clics en veinte minutos son una buena medida de lo que hace un correo de phishing bien construido cuando llega desde una dirección que supera todas las comprobaciones de autenticidad existentes.
Brevo ha explicado desde entonces la vía de entrada, y es lo bastante corriente como para inquietar. El atacante creó su propia cuenta de Brevo, activó el inicio de sesión único e invitó a usuarios legítimos de Brevo a entrar en ella. Cuando esas invitaciones se aceptaron, cedió un límite de autorización, y el atacante pudo alcanzar todas las organizaciones a las que esas personas invitadas tenían acceso. La cuenta ha pasado de las 120 cuentas anunciadas el mismo día a 138 en total: seis se usaron para enviar phishing, de otras 43 se exportaron listas de contactos, y 93 no mostraron nada relevante. El acceso quedó cerrado por completo a las 11:30 CEST del 10 de septiembre.
Trezor da ahora por hecho que las 347.000 direcciones son conocidas por el atacante y probablemente reutilizables, que es la suposición sensata para cualquiera que estuviera en esa lista. Cuenta con que el siguiente intento esté mejor dirigido. Si hiciste clic y descargaste algo, lo que toca revisar es qué hay instalado ahora: la comprobación de seguridad de Tendvane para software no deseado enumera los programas y complementos del navegador que hay en tu PC, incluidos los que llegaron sin presentarse.