یک نقص در سامانه ورود به حسابهای Brevo منجر به بهکارگیری سوءاستفادهگر برای ارسال ایمیلهای فیشینگ به حدود ۳۴۷ هزار مشترک خبرنامه Trezor شد. این نقص همچنین امکان ارسال پیامهای جعلی مشابه از طریق حسابهای متعلق به شرکتهای روی صفحه مانند BitBox و پلتفرم ردیابی و گزارش مالیات کریپتو CoinTracking را ایجاد کرد.
جزئیات حمله و تأثیر آن
در بیانیهای که روز پنجشنبه منتشر شد، Brevo اعلام کرد که شش حساب کاربری برای ارسال ایمیلهای فیشینگ مورد سوءاستفاده قرار گرفته است، در حالی که تماسها از ۴۳ حساب استخراج شده و ۹۳ حساب هیچ فعالیت معناداری نشان ندادند. این پلتفرم نگفت که آیا این دسته بندیها همپوشانی دارند یا نه. مهاجم حساب کاربری در Brevo ساخت، وارد سامانه Single Sign-On شد و کاربران مشروع Brevo را دعوت به تنظیمات کرد. اعتقاد بر این است که دسترسی باید محدود به همان سازمان میبود، اما خط حد مجاز تأیید هویت شکست و دسترسی به تمامی سازمانهایی که کاربران دعوت شده میتوانستند به آنها دسترسی پیدا کنند، ایجاد شد.

واکنش و هشدارهای پیشین
این فاشسازی جزئیات، هشدارهای قبلی شرکتهایی مانند Trezor و BitBox را گسترش داد، جایی که آنها به مشترکین خود درباره خطر، هشدار داده بودند. بر اساس بیانیه Trezor، ایمیل فیشینگ با عنوان «هشدار امنیتی بحرانی: آسیبپذیری تصادفی STM32» حاوی لینکی به برنامهای بود که از کاربرانخواسته بود پشتیبانهای کیف پول خود را تأیید کنند. این شرکت ظرف ۲۰ دقیقه دامنه را غیر فعال کرد، اما حدود ۲۵۰۰ نفر قبل از اعمال اقدامات، به لینک دسترسی پیدا کردند.

در بیانیهای که Trezor منتشر کرد، اعلام شد که "ایمیل اولیه به ۳۴۷,۰۰۰ مشتری ارسال شده است." همه این مشترکان پس از اطلاعرسانی، درباره خطر مطلع شدند. حساب Brevo این شرکت تنها ایمیلهای خبرنامههای opt-in را نگهداری میکرد و اطلاعات دیگر مشتریان در آن نبود. همچنین، گفتند تا زمان دریافت لاگهای Brevo، تمام این ۳۴۷ هزار آدرس ایمیل مشترک را ممکن است در اختیار مهاجم قرار گرفته باشد.
در همین حال، شرکت BitBox اعلام کرد که ایمیل غیرمجاز از طریق Brevo ارسال شده و لیست کامل خبرنامه و آموزشهای آن را هدف قرار داده است. این شرکت گفت در لیست خود فقط ایمیلها و تنظیمات زبان را نگه میداشت، و هیچ مدرکی دال بر بههمریختگی اعتبارات شرکت، ناپدید شدن تماسها، یا لو رفتن رمزیابیهای بازیابی پیدا نکرده است، ولی هنوز در حال بررسی لاگهای Brevo است.
شرکت CoinTracking نیز اعلام کرد که حساب Brevo این شرکت ایمیل با عنوان «اطلاعیه نفوذ دادهها: لطفاً کلیدهای API را فوراً تجدید کنید» را ارسال کرده است و به کاربران هشدار داد که لینکهای داخل ایمیل را دنبال نکنند.



