Tendvane

← Todos os artigos

Scams10 de setembro de 2026

O email da burla saiu da verdadeira newsletter da empresa

Todos os conselhos sobre como detetar phishing assentam na mesma ideia: alguma coisa vai parecer errada. Um endereço de remetente estranho, um domínio trocado, um cabeçalho que falha uma verificação. A 10 de setembro saiu uma campanha que não falhou nenhum desses testes, porque foi enviada através dos próprios sistemas de correio das empresas.

A Brevo, o serviço de email marketing anteriormente chamado Sendinblue, confirmou que um atacante obteve acesso a 120 contas de clientes e as usou para enviar phishing às listas de contactos ali guardadas. A Brevo diz que o acesso não autorizado ficou completamente fechado às 11:30 CEST de 10 de setembro. Entre as empresas cujas listas foram usadas estão os fabricantes de carteiras físicas Trezor e BitBox e o serviço fiscal de criptomoedas CoinTracking.

As mensagens eram feitas à medida. Os clientes da Trezor receberam uma com o assunto "Critical Security Alert: STM32 Entropy Vulnerability", os da BitBox uma quase idêntica, "Critical Security Alert: Microcontroller Entropy Bug Identified", ambas afirmando que um defeito de fábrica tinha deixado o aparelho com uma entropia de 40 bits perigosamente baixa e convidando a introduzir a cópia de segurança da carteira para verificar. Essa cópia é a carteira. Aos clientes do CoinTracking, que podem nem sequer ter um aparelho físico, chegou em vez disso "Data Breach Notice: Please refresh API Keys as soon as possible". A resposta da Trezor foi curta: não cliquem e nunca introduzam a cópia de segurança da carteira em lado nenhum. Acontece poucos dias depois de a empresa já estar a lidar com dados de clientes retirados a um parceiro de logística.

Não é preciso ter uma carteira de criptomoedas para isto o afetar. A maioria das lojas, bancos e serviços com que lida envia as suas newsletters através de um fornecedor como a Brevo, e quando uma dessas contas é tomada, o email que lhe chega vem mesmo do sistema de correio da empresa. O hábito que continua a valer é recusar agir dentro de um email: se uma mensagem diz que a sua conta precisa de atenção, abra um separador novo e vá ao site por si. A verificação de Privacidade e contas do Tendvane dá-lhe a lista das contas em que o seu PC tem sessão iniciada e como cada uma está protegida, uma lista útil de ter à frente quando não sabe se um aviso era verdadeiro.

Fontes

Transferir o Tendvane