2.500 persone hanno cliccato in venti minuti, e ora sappiamo come è entrato l'aggressore
Ieri abbiamo raccontato il phishing partito dal sistema di posta di Brevo stesso verso i clienti di Trezor, BitBox e CoinTracking. Entrambe le aziende hanno ora pubblicato le cifre, e vale la pena fermarsi un attimo a guardarle.
L'account Brevo di Trezor conteneva circa 347.000 indirizzi iscritti volontariamente alla newsletter. Tutti i 347.000 hanno ricevuto il falso messaggio "Critical Security Alert: STM32 Entropy Vulnerability". Circa 2.500 persone hanno cliccato sul link prima che Trezor abbattesse il dominio a livello DNS, venti minuti dopo la partenza delle email. Il clic non era di per sé il disastro, perché la pagina chiedeva poi di scaricare un'app e di digitarci il backup del portafoglio, ed è lì che i soldi se ne vanno davvero, ma 2.500 clic in venti minuti sono una buona misura di cosa combina un'email di phishing ben costruita quando arriva da un indirizzo che supera ogni controllo di autenticità esistente.
Brevo ha poi spiegato la via d'ingresso, ed è abbastanza banale da risultare inquietante. L'aggressore ha creato un proprio account Brevo, ha attivato il single sign-on e ha invitato utenti Brevo reali a entrarci. Quando quegli inviti sono stati accettati, un confine di autorizzazione ha ceduto, e l'aggressore ha potuto raggiungere ogni organizzazione a cui le persone invitate avevano accesso. Il conteggio è passato dai 120 account dichiarati il giorno stesso a 138 in totale: sei sono stati usati per inviare phishing, da altri 43 sono state esportate liste di contatti, e 93 non hanno mostrato nulla di rilevante. L'accesso è stato chiuso del tutto alle 11:30 CEST del 10 settembre.
Trezor considera ormai tutti i 347.000 indirizzi come noti all'aggressore e probabilmente riutilizzabili, che è l'ipotesi sensata per chiunque fosse in quella lista. Aspettati che il prossimo tentativo sia più mirato. Se hai cliccato e scaricato qualcosa, la cosa da controllare è che cosa risulta installato adesso: il controllo di sicurezza di Tendvane per i software indesiderati elenca i programmi e le estensioni del browser presenti sul tuo PC, comprese quelle arrivate senza presentarsi.