L'email truffa arrivava dalla vera newsletter dell'azienda
Ogni consiglio su come riconoscere il phishing poggia sulla stessa idea: qualcosa sembrerà sbagliato. Indirizzo del mittente strano, dominio errato, un'intestazione che non supera un controllo. Il 10 settembre è partita una campagna che non ha fallito nessuno di questi test, perché è stata spedita attraverso i sistemi di posta delle aziende stesse.
Brevo, il servizio di email marketing un tempo chiamato Sendinblue, ha confermato che un aggressore ha ottenuto l'accesso a 120 account clienti e li ha usati per inviare phishing alle liste di contatti che vi erano custodite. Brevo dice che l'accesso non autorizzato è stato chiuso del tutto alle 11:30 CEST del 10 settembre. Tra le aziende le cui liste sono state usate: i produttori di portafogli hardware Trezor e BitBox e il servizio fiscale per le criptovalute CoinTracking.
I messaggi erano su misura. I clienti Trezor ne hanno ricevuto uno intitolato "Critical Security Alert: STM32 Entropy Vulnerability", quelli BitBox uno quasi identico, "Critical Security Alert: Microcontroller Entropy Bug Identified", entrambi sostenendo che un difetto di fabbrica aveva lasciato il dispositivo con un'entropia di 40 bit pericolosamente bassa e invitando a inserire il backup del portafoglio per verificare. Quel backup è il portafoglio. Gli utenti di CoinTracking, che potrebbero non avere alcun dispositivo fisico, hanno ricevuto invece "Data Breach Notice: Please refresh API Keys as soon as possible". La risposta di Trezor è stata breve: non cliccate e non inserite mai il backup del portafoglio da nessuna parte. Arriva pochi giorni dopo che l'azienda stava già gestendo dati dei clienti sottratti a un partner logistico.
Non serve possedere un portafoglio di criptovalute perché la cosa ti riguardi. La maggior parte dei negozi, delle banche e dei servizi con cui hai a che fare spedisce le newsletter tramite un fornitore come Brevo, e quando uno di quegli account viene preso, l'email che ti arriva viene davvero dal sistema di posta dell'azienda. L'abitudine che regge ancora è rifiutarsi di agire dentro un'email: se un messaggio dice che il tuo account richiede attenzione, apri una nuova scheda e vai tu stesso sul sito. Il controllo Privacy e account di Tendvane ti mostra a quali account il PC è collegato e come ciascuno è protetto, un elenco utile da avere davanti quando non sei sicuro che un avviso fosse reale.