Шахрайський лист прийшов зі справжньої розсилки компанії
Кожна порада про розпізнавання фішингу спирається на ту саму думку: щось у листі виглядатиме не так. Дивна адреса відправника, не той домен, заголовок, який не проходить перевірку. Десятого вересня стартувала кампанія, яка не провалила жодного з цих тестів, бо її надіслали через поштові системи самих компаній.
Brevo, сервіс email-маркетингу, раніше відомий як Sendinblue, підтвердив, що зловмисник отримав доступ до 120 клієнтських акаунтів і скористався ними, щоб розіслати фішинг за збереженими там списками контактів. Brevo повідомляє, що несанкціонований доступ повністю закрили о 11:30 за центральноєвропейським літнім часом 10 вересня. Серед компаній, чиї списки використали: виробники апаратних гаманців Trezor і BitBox та криптоподатковий сервіс CoinTracking.
Листи були підігнані під кожного. Клієнти Trezor отримали лист із темою "Critical Security Alert: STM32 Entropy Vulnerability", клієнти BitBox майже ідентичний "Critical Security Alert: Microcontroller Entropy Bug Identified", і обидва стверджували, що заводський дефект залишив пристрій із небезпечно низькою 40-бітною ентропією, та пропонували ввести резервну фразу гаманця для перевірки. Ця резервна фраза і є гаманець. Користувачам CoinTracking, які можуть узагалі не мати апаратного пристрою, натомість надіслали "Data Breach Notice: Please refresh API Keys as soon as possible". Відповідь Trezor була короткою: не натискайте і ніколи нікуди не вводьте резервну фразу гаманця. Це сталося за кілька днів після того, як компанія вже розбиралася з даними клієнтів, викраденими у логістичного партнера.
Щоб це вас стосувалося, не потрібно мати криптогаманець. Більшість магазинів, банків і сервісів, з якими ви маєте справу, надсилають свої розсилки через постачальника на кшталт Brevo, і коли один з таких акаунтів захоплюють, лист, що доходить до вас, справді йде з поштової системи компанії. Звичка, яка досі рятує, це відмова діяти всередині листа: якщо повідомлення каже, що з вашим акаунтом щось не так, відкрийте нову вкладку і зайдіть на сайт самі. Перевірка приватності й облікових записів у Tendvane показує, до яких акаунтів увійшов ваш ПК і як захищений кожен з них, а такий список корисно мати перед очима, коли ви не певні, чи попередження було справжнім.