2500 людей клікнули за двадцять хвилин, і тепер ми знаємо, як нападник потрапив усередину
Учора ми писали про фішинг, що вийшов з власної поштової системи Brevo до клієнтів Trezor, BitBox і CoinTracking. Обидві компанії вже оприлюднили цифри, і біля них варто ненадовго зупинитися.
Акаунт Trezor у Brevo містив приблизно 347 000 адрес, добровільно підписаних на розсилку. Усі 347 000 отримали підроблений лист "Critical Security Alert: STM32 Entropy Vulnerability". Близько 2500 людей натиснули на посилання, перш ніж Trezor зняла домен на рівні DNS, за двадцять хвилин після того, як листи рушили. Сам клік ще не був катастрофою, бо сторінка далі просила завантажити застосунок і ввести в нього резервну фразу гаманця, і саме там гроші справді зникають, але 2500 кліків за двадцять хвилин непогано показують, що робить добре зроблений фішинговий лист, коли приходить з адреси, яка проходить кожну наявну перевірку справжності.
Brevo відтоді пояснила шлях проникнення, і він настільки буденний, що аж тривожно. Нападник створив власний акаунт у Brevo, увімкнув єдиний вхід і запросив до нього справжніх користувачів Brevo. Коли ці запрошення прийняли, межа авторизації піддалася, і нападник зміг дістатися до кожної організації, до якої запрошені люди мали доступ. Лічильник зрушив зі 120 акаунтів, названих того ж дня, до 138 загалом: шість використали для розсилання фішингу, з ще 43 експортували списки контактів, а 93 не показали нічого суттєвого. Доступ повністю закрили 10 вересня об 11:30 за CEST.
Trezor тепер вважає всі 347 000 адрес відомими нападникові та ймовірно придатними до повторного використання, і це розумне припущення для кожного, хто був у тому списку. Очікуйте, що наступна спроба буде влучнішою. Якщо ви клікнули і щось завантажили, перевірити варто те, що тепер встановлено: перевірка безпеки Tendvane на небажані програми перелічує програми та розширення браузера, що сидять на вашому ПК, включно з тими, які прийшли без належного представлення.