利好
Brevo 漏洞致 34.7 万 Trezor 用户收钓鱼邮件
12:29
攻击者利用SSO配置缺陷入侵138个账户,向Trezor等用户发送诈骗邮件,约2500人曾点击链接。
据 Woofun AI 消息,电子邮件平台 Brevo 因单点登录(SSO)配置权限边界失效,导致攻击者成功访问 138 个客户账户。其中 6 个账户被用于发送钓鱼邮件,另有 43 个账户的联系人数据遭导出。受此影响,约 34.7 万名 Trezor 新闻通讯订阅者收到了标题为 'Critical Security Alert: STM32 Entropy Vulnerability' 的诈骗邮件,BitBox 和 CoinTracking 的用户亦收到类似邮件。
Trezor 在事发 20 分钟内通过 DNS 禁用了相关域名,并已向全部受影响订阅者发出风险提示。数据显示,约有 2500 名用户曾访问该钓鱼链接,链接指向要求提交钱包备份的应用。BitBox 和 CoinTracking 确认,目前未发现公司凭据、资金或恢复短语泄露,但已将相关邮件地址视为可能已被访问。
WOOFUN AI
影响力评估 · 一键速读
此次事件暴露了 B2B SaaS 平台在 SSO 配置上的安全短板,一旦核心服务商沦陷,下游硬件钱包及税务平台均面临连锁风险。尽管 Trezor 响应迅速,但仍有数千人点击链接,说明社会工程学攻击依然有效。用户需警惕任何索要助记词或备份文件的邮件,即使发件人看似可信。此次数据泄露虽未直接导致资金损失,但可能增加后续针对性钓鱼攻击的风险。
WOOFUN AI 生成 · 仅供参考,非投资建议
评论
暂无评论