摘要:电子邮件服务商 Brevo 因登录系统缺陷遭黑客利用,导致 Trezor、BitBox 及 CoinTracking 等多家加密公司用户信息外泄,数百万订阅者面临高风险钓鱼攻击。平台已披露事件细节并启动调查。

币圈界报道:
Brevo 平台认证缺陷引发大规模加密钓鱼事件
攻击者利用 Brevo 邮件服务平台的权限验证漏洞,非法侵入至少 138 个客户账户,进而向数十万加密资产持有者发送伪造的钓鱼邮件。此次攻击波及 Trezor、BitBox 与 CoinTracking 等主流数字资产服务提供商,其新闻通讯名单被用于传播伪装成官方通知的欺诈信息。
攻击路径揭露:滥用单点登录机制实现越权访问
据 Brevo 发布的事故分析报告,攻击者首先注册一个恶意账户并启用单点登录功能,随后邀请合法用户加入其配置的组织。由于系统在授权边界管理上存在缺陷,该行为使攻击者获得对所有受邀用户的完整访问权限,从而绕过正常身份验证流程。
多平台协同受创,用户数据暴露风险加剧
调查发现,共有六个账户被用于发送钓鱼内容,其中 43 个账户导出联系人列表,另有 93 个账户未记录显著操作行为。平台尚未明确这些类别是否存在交叉。此次事件揭示了第三方服务依赖链中的潜在脆弱性,尤其在涉及敏感用户数据处理时。
涉事企业评估用户风险并采取应急响应措施
Trezor 表示,其发送的标题为“关键安全警报:STM32 熵漏洞”的邮件包含诱导用户提供钱包备份的恶意链接。尽管该公司在发现后 20 分钟内通过 DNS 层面封禁相关域名,但已有约 2,500 名用户点击访问。公司确认该批次邮件仅基于选择加入的新闻通讯地址,未保存其他客户资料。
BitBox 方面指出,其新闻通讯及教程接收者名单均通过 Brevo 发送,且邮件已送达全部目标群体。尽管目前无证据显示凭据泄露或资金损失,但鉴于缺乏日志支持,公司将所有用户数据视为可能已被读取。
CoinTracking 强调,其分发的邮件主题为“数据泄露通知:请尽快刷新 API 密钥”,并主动提醒用户勿点击任何链接,以降低二次感染风险。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
