Le courriel frauduleux venait de la vraie liste de diffusion de l'entreprise
Tous les conseils sur la détection du hameçonnage reposent sur la même idée : quelque chose clochera. Une adresse d'expéditeur douteuse, un mauvais domaine, un en-tête qui échoue à un contrôle. Le 10 septembre, une campagne est partie sans échouer à aucun de ces tests, parce qu'elle a été envoyée depuis les systèmes de messagerie des entreprises elles-mêmes.
Brevo, le service d'emailing anciennement appelé Sendinblue, a confirmé qu'un attaquant avait accédé à 120 comptes clients et s'en était servi pour envoyer du hameçonnage aux listes de contacts qui s'y trouvaient. Brevo indique que cet accès non autorisé a été entièrement fermé à 11h30 CEST le 10 septembre. Parmi les entreprises dont les listes ont été utilisées : les fabricants de portefeuilles matériels Trezor et BitBox, et le service fiscal crypto CoinTracking.
Les messages étaient adaptés. Les clients de Trezor ont reçu un courriel intitulé "Critical Security Alert: STM32 Entropy Vulnerability", ceux de BitBox un message presque identique, "Critical Security Alert: Microcontroller Entropy Bug Identified", tous deux affirmant qu'un défaut d'usine laissait leur appareil avec une entropie de 40 bits dangereusement faible et les invitant à saisir leur sauvegarde de portefeuille pour vérifier. Cette sauvegarde, c'est le portefeuille. Les utilisateurs de CoinTracking, qui ne possèdent pas forcément d'appareil physique, ont reçu à la place "Data Breach Notice: Please refresh API Keys as soon as possible". La réponse de Trezor a été brève : ne cliquez pas, et ne saisissez jamais votre sauvegarde de portefeuille où que ce soit. Cela survient quelques jours après que l'entreprise a dû gérer des données clients dérobées chez un partenaire logistique.
Nul besoin de posséder un portefeuille crypto pour être concerné. La plupart des boutiques, banques et services avec lesquels vous traitez envoient leurs infolettres via un prestataire comme Brevo, et lorsqu'un de ces comptes est détourné, le courriel qui vous parvient provient bel et bien du système de messagerie de l'entreprise. Le réflexe qui tient toujours consiste à refuser d'agir depuis un courriel : si un message dit que votre compte nécessite une action, ouvrez un nouvel onglet et rendez-vous vous-même sur le site. Le contrôle Confidentialité et comptes de Tendvane vous donne la liste des comptes auxquels votre PC est connecté et le niveau de protection de chacun, ce qui est utile à avoir sous les yeux quand vous doutez de la réalité d'une alerte.