摘要:Brevo平台因登录系统缺陷导致138个客户账户被攻陷,攻击者借此向Trezor、BitBox及CoinTracking等多家加密企业用户发送钓鱼邮件,引发连锁安全风险。尽管未发现资金损失,但用户邮箱暴露已成新型社会工程温床。

币圈界报道:
Brevo系统缺陷致多加密企业账户遭恶意渗透
由于Brevo平台的登录机制存在严重设计缺陷,攻击者得以绕过身份验证流程,非法获取138个客户账户权限,并利用其中6个账户向多个加密货币公司订阅者发起精准钓鱼活动。此次事件波及Trezor、BitBox与CoinTracking等主流服务,其新闻通讯基础设施被用于传递伪装成官方通知的恶意链接。
授权边界失效导致跨组织访问失控
据Brevo事后披露,攻击者通过创建伪造账户并启用单点登录(SSO)功能,将合法用户邀请至其配置中,从而突破本应限制在单一组织内的访问权限。这一授权控制失效使攻击者获得所有受邀用户的可访问组织资源,形成横向移动能力。
攻击链路覆盖三类核心加密服务
Trezor、BitBox和CoinTracking共用同一邮件服务商进行新闻推送,使得攻击者能借助同一入口触达多个受众群体。尽管部分平台已迅速响应,如Trezor在20分钟内于DNS层禁用恶意域名,但仍有约2500名用户点击了钓鱼链接,且初始邮件影响范围达34.7万人。
可信品牌标识加剧欺骗性风险
攻击者巧妙复刻正规企业通讯风格,结合真实品牌徽标与熟悉的投递渠道,极大提升了邮件可信度。收件人往往误信其为官方更新,尤其在涉及“安全警报”或“数据泄露”等敏感话题时更易放松警惕,从而点击恶意链接。
Trezor:恶意应用诱导备份泄露
Trezor披露,钓鱼邮件以“STM32熵漏洞”为由,引导用户访问一个伪装成安全工具的应用页面,要求提交钱包助记词备份。尽管该域名在短时间内被阻断,但已有大量用户进入页面,构成潜在信息外泄风险。该公司强调其仅保存订阅者邮箱,无其他敏感数据。
BitBox与CoinTracking:名单暴露成隐患
BitBox确认其全部通讯列表可能已被导出,虽未发现凭证被盗或资金损失,但联系人数据的外泄仍构成重大威胁。类似地,CoinTracking指出其发出的“API密钥刷新通知”亦属未经授权的投放,已提醒用户勿点击相关链接。
未来风险仍存:暴露地址或被重复利用
当前尚无法确认具体哪些客户列表被完整导出,也未明确攻击者是否已建立长期监控或定向攻击路径。各公司普遍认为,即便未发生直接损失,邮箱地址的泄露已为后续社会工程学攻击提供坚实基础,需持续关注后续动态。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
