Oszukańcza wiadomość przyszła z prawdziwego newslettera firmy
Każda rada o rozpoznawaniu phishingu opiera się na tym samym założeniu: coś będzie wyglądało nie tak. Dziwny adres nadawcy, zła domena, nagłówek, który nie przechodzi kontroli. Dziesiątego września ruszyła kampania, która nie oblała żadnego z tych testów, bo została wysłana przez własne systemy pocztowe tych firm.
Brevo, usługa mailingowa dawniej nazywana Sendinblue, potwierdziła, że napastnik uzyskał dostęp do 120 kont klientów i wykorzystał je do rozesłania phishingu na przechowywane tam listy kontaktów. Brevo podaje, że nieuprawniony dostęp został całkowicie zamknięty o 11:30 czasu CEST 10 września. Wśród firm, których listy wykorzystano, są producenci portfeli sprzętowych Trezor i BitBox oraz kryptowalutowy serwis podatkowy CoinTracking.
Wiadomości były dopasowane. Klienci Trezora dostali maila zatytułowanego "Critical Security Alert: STM32 Entropy Vulnerability", klienci BitBoxa niemal identyczny "Critical Security Alert: Microcontroller Entropy Bug Identified", oba twierdzące, że wada fabryczna zostawiła urządzenie z niebezpiecznie niską 40-bitową entropią, i zachęcające do wpisania kopii zapasowej portfela w celu sprawdzenia. Ta kopia to cały portfel. Użytkownicy CoinTracking, którzy mogą w ogóle nie mieć urządzenia sprzętowego, dostali zamiast tego "Data Breach Notice: Please refresh API Keys as soon as possible". Odpowiedź Trezora była krótka: nie klikajcie i nigdy nigdzie nie wpisujcie kopii zapasowej portfela. Dzieje się to kilka dni po tym, jak firma zmagała się już z danymi klientów wykradzionymi u partnera logistycznego.
Nie trzeba mieć portfela kryptowalutowego, żeby to miało znaczenie. Większość sklepów, banków i serwisów, z którymi masz do czynienia, wysyła newslettery przez dostawcę takiego jak Brevo, a gdy jedno z tych kont zostanie przejęte, wiadomość, która do ciebie dociera, naprawdę pochodzi z systemu pocztowego firmy. Nawyk, który nadal działa, to odmowa działania wewnątrz maila: jeśli wiadomość mówi, że twoje konto wymaga uwagi, otwórz nową kartę i wejdź na stronę samodzielnie. Kontrola prywatności i kont w Tendvane pokazuje, do jakich kont zalogowany jest twój komputer i jak każde z nich jest chronione, a to przydatna lista, gdy nie masz pewności, czy ostrzeżenie było prawdziwe.