Khoảng 347.000 khách hàng của nhà sản xuất ví cứng Trezor được xác nhận đã nhận email cảnh báo bảo mật giả mạo. Kẻ tấn công đã lợi dụng tài khoản Brevo (Brevo) - đơn vị cung cấp dịch vụ email mà Trezor sử dụng để gửi bản tin - nhằm dụ dỗ người dùng nhập cụm từ khôi phục ví.
Trezor cho biết trên blog ngày 10 rằng sự cố bảo mật tại Brevo có thể đã khiến khoảng 347.000 địa chỉ email đăng ký nhận bản tin bị lộ cho kẻ tấn công. Công ty giải thích rằng các địa chỉ này có thể tiếp tục bị sử dụng cho các cuộc tấn công lừa đảo trong tương lai.
Tiêu đề email lừa đảo là “Critical Security Alert: STM32 Entropy Vulnerability”. Email dụ người dùng nhấp vào đường link độc hại với lý do cần kiểm tra lỗ hổng bảo mật trên ví Trezor; khi nhấp vào link, người dùng sẽ được yêu cầu tải xuống một ứng dụng rồi nhập cụm từ khôi phục ví.
Trezor đã chặn tên miền dùng để gửi email này trong vòng 20 phút. Tuy nhiên, thống kê cho thấy có khoảng 2.500 người đã nhấp vào đường link trước khi bị chặn.
Bản thân sản phẩm, ví và hệ thống tài khoản của Trezor không bị xâm nhập. Tài khoản Brevo chỉ lưu trữ địa chỉ email của những người dùng đã đồng ý nhận bản tin, không bao gồm mật khẩu ví hay thông tin tài sản.
Trezor giải thích rằng nếu người dùng chưa nhập cụm từ khôi phục ví thì tài sản vẫn an toàn. Cụm từ khôi phục là cụm từ bí mật dùng để khôi phục ví, nếu bị lộ ra bên ngoài có thể bị lợi dụng để truy cập tài sản.
Brevo cho biết sự cố lần này đã dẫn đến việc truy cập trái phép vào 138 tài khoản khách hàng. Trong đó, 6 tài khoản được sử dụng để gửi email lừa đảo, 43 tài khoản bị trích xuất thông tin liên hệ. 93 tài khoản còn lại không phát hiện hoạt động đáng chú ý nào.
Brevo giải thích rằng do lỗi trong quá trình cấu hình quyền truy cập, tài khoản của kẻ tấn công đã có thể truy cập vượt ra ngoài phạm vi tổ chức được phép, tiếp cận cả tài khoản của các khách hàng khác. Sự cố lần này cho thấy việc quản lý quyền truy cập của các đối tác bên ngoài - những đơn vị lưu trữ thông tin khách hàng hoặc gửi bản tin - có thể dẫn đến rủi ro bảo mật.
Đối tượng bị tấn công không chỉ giới hạn ở Trezor. Nhà sản xuất ví cứng BitBox và dịch vụ quản lý danh mục đầu tư, thuế tiền mã hóa CoinTracking cũng lần lượt cho biết đã có các email lừa đảo tương tự được gửi thông qua Brevo.
Trong sự cố trước đó liên quan đến việc bên thứ ba cung cấp dịch vụ email bị xâm nhập và dụ người dùng Trezor nhập cụm từ khôi phục, công ty cũng đã khẳng định sản phẩm và hệ thống ví không bị xâm nhập. Lần này, trọng tâm tấn công một lần nữa không phải bản thân chiếc ví, mà là tài khoản gửi email bên ngoài.
Email lừa đảo sử dụng lỗ hổng phần cứng và cảnh báo khẩn cấp để tạo cảm giác như một thông báo bảo mật chính thống. Tuy nhiên, Trezor khẳng định công ty không bao giờ yêu cầu người dùng nhập cụm từ khôi phục ví qua email hay đường link trực tuyến.
Đây là sự cố bảo mật thứ hai, sau vụ việc thông tin khách hàng của Trezor bị lộ do đối tác logistics bị xâm nhập vào tháng 8. Trong sự cố trước đó, các thông tin liên quan đến đơn hàng như họ tên, địa chỉ email, số điện thoại và địa chỉ giao hàng được cho là đã bị lộ.
Nếu địa chỉ email và thông tin liên hệ mà các đơn vị bên ngoài nắm giữ bị lợi dụng cho mục đích lừa đảo, kẻ tấn công có thể gửi các thông điệp giả mạo tinh vi hơn đến người dùng. Tuy nhiên, trong sự cố lần này, chưa có thông tin nào cho thấy khóa riêng tư hay dữ liệu tài sản trong ví Trezor bị rò rỉ ra bên ngoài.
Trezor cho biết sẽ nhân dịp này rà soát lại mối quan hệ và các yêu cầu bảo mật đối với các đối tác bên ngoài. Người dùng không nên nhấp vào đường link trong các email đáng ngờ hoặc nhập cụm từ khôi phục; nếu đã lỡ nhập cụm từ khôi phục, cần chuyển tài sản sang ví mới ngay lập tức.
Bình luận 0