11.09.2026
Злоумышленник воспользовался ошибкой разграничения доступа в системе единого входа Brevo и получил доступ к 138 клиентским аккаунтам сервиса рассылок. Через аккаунт производителя аппаратных криптокошельков Trezor было отправлено около 347 тыс. фишинговых писем, однако инфраструктура и кошельки компании не пострадали.
Trezor сообщила о фишинговой рассылке примерно по 347 тыс. адресов из своей базы подписчиков. Письма с темой «Critical Security Alert: STM32 Entropy Vulnerability» содержали ссылку на приложение, запрашивавшее данные резервной копии криптокошелька.
По данным Brevo, атакующий воспользовался ошибкой в реализации единого входа SAML SSO: доступ, полученный через одну организацию, ошибочно распространялся на другие доступные пользователю аккаунты. Злоумышленник проник в 138 аккаунтов Brevo, шесть из них использовал для фишинговых рассылок, а из 43 экспортировал списки контактов.
Trezor отключила вредоносный домен на уровне DNS в течение 20 минут. До блокировки по ссылке успели перейти около 2500 человек. Сам переход, по оценке компании, не раскрывал средства, однако пользователям, которые ввели данные резервной копии, рекомендовано немедленно перевести активы в новый кошелёк.
Компания не смогла подтвердить, был ли экспортирован её список подписчиков, поэтому считает все затронутые адреса потенциально известными атакующему и предупреждает о возможных новых попытках фишинга. Продукты, кошельки и учётные системы Trezor инцидент не затронул.
Источник: trezor.io