Tendvane

← Tous les articles

Accounts11 septembre 2026

2 500 personnes ont cliqué en vingt minutes, et on sait maintenant comment l'attaquant est entré

Hier nous évoquions l'hameçonnage parti du système de messagerie de Brevo lui-même vers les clients de Trezor, BitBox et CoinTracking. Les deux entreprises ont depuis publié des chiffres, et ils méritent qu'on s'y arrête un instant.

Le compte Brevo de Trezor contenait environ 347 000 adresses inscrites volontairement à la newsletter. Les 347 000 ont reçu le faux message "Critical Security Alert: STM32 Entropy Vulnerability". Environ 2 500 personnes ont cliqué sur le lien avant que Trezor ne fasse tomber le domaine au niveau DNS, vingt minutes après le départ des messages. Le clic n'était pas en soi la catastrophe, puisque la page demandait ensuite de télécharger une application et d'y saisir la phrase de récupération du portefeuille, et c'est là que l'argent part réellement, mais 2 500 clics en vingt minutes donnent une bonne mesure de ce que fait un courriel d'hameçonnage bien construit quand il arrive d'une adresse qui passe tous les contrôles d'authenticité existants.

Brevo a depuis expliqué la voie d'entrée, et elle est assez banale pour être inquiétante. L'attaquant a créé son propre compte Brevo, activé l'authentification unique, et invité de vrais utilisateurs Brevo à le rejoindre. Quand ces invitations ont été acceptées, une limite d'autorisation a cédé, et l'attaquant a pu atteindre toutes les organisations auxquelles ces personnes invitées avaient accès. Le décompte est passé des 120 comptes annoncés le jour même à 138 au total : six ont servi à envoyer de l'hameçonnage, des listes de contacts ont été exportées depuis 43 autres, et 93 n'ont rien montré de significatif. L'accès a été entièrement refermé à 11h30 CEST le 10 septembre.

Trezor considère désormais les 347 000 adresses comme connues de l'attaquant et susceptibles d'être réutilisées, ce qui est l'hypothèse raisonnable pour quiconque figurait sur cette liste. Attendez-vous à une prochaine tentative mieux ciblée. Si vous avez cliqué et téléchargé quelque chose, la chose à vérifier est ce qui est maintenant installé : le contrôle de sécurité de Tendvane pour les logiciels indésirables liste les programmes et extensions de navigateur présents sur votre PC, y compris ceux qui sont arrivés sans se présenter.

Sources

Telecharger Tendvane