Trezor披露第三方邮箱遭侵导致大规模钓鱼攻击

根据9月10日Trezor在X平台发布的官方声明,一场精心策划的网络钓鱼行动正通过被攻陷的第三方电子邮件服务商传播。攻击者伪装成官方机构,发送关于STM32微控制器存在缺陷的虚假安全提示,因邮件使用了已被渗透的合法域名,成功规避了DKIM、SPF及DMARC等标准身份认证流程。

物流合作伙伴数据泄露事件引发连锁安全危机

此次威胁事件与8月份发生的ShipMonk系统遭入侵事件密切相关,后者导致超过八万名客户的个人信息外泄。该漏洞为攻击者提供了可信赖的通信渠道,使钓鱼邮件更具迷惑性,进一步扩大了潜在受害群体范围。

官方应对措施与用户防范建议

Trezor已立即终止相关钓鱼域名的运行,并强烈建议所有用户切勿直接点击邮件中的链接。公司强调,任何涉及账户安全的通知均应通过其官网或认证应用端口进行确认,避免因误信伪造信息而造成资产损失。