Trezor: 347.000 klanten geraakt door phishing na hack bij e-mailprovider Brevo

Trezor bevestigt dat phishing-mails na het lek bij e-mailprovider Brevo 347.000 klanten bereikten. Zo'n 2.500 mensen klikten op de kwaadaardige link.

Trezor heeft bevestigd dat de phishingaanval tegen zijn klanten van deze week uiteindelijk 347.000 e-mailadressen bereikte. Ongeveer 2.500 ontvangers klikten op de kwaadaardige link voordat het bedrijf kon ingrijpen.

De aanval kon plaatsvinden doordat criminelen zich toegang hadden verschaft tot Brevo, de externe partij die Trezor gebruikt voor het versturen van nieuwsbrieven. Via dat platform stuurden de aanvallers op 9 september e-mails vanaf het legitieme adres help@trezor.io naar iedereen in Trezor’s opt-in nieuwsbrieflijst.

De mail deed zich voor als een “kritieke beveiligingswaarschuwing” over een kwetsbaarheid in de STM32-microcontroller, de chip die in Trezor’s cold storage wallets zit. Ontvangers werd gevraagd een app te downloaden en daarin hun wallet-backup in te voeren om hun tegoeden veilig te stellen.

Trezor zegt het phishing-domein binnen twintig minuten offline te hebben gehaald en heeft het gekoppelde Brevo-account meteen uitgeschakeld om verdere verspreiding te stoppen. Volgens het bedrijf is geen enkel ander Trezor-systeem geraakt en blijven de wallets zelf, die offline draaien, buiten bereik van dit soort aanvallen.

Voor Nederlandse Trezor-gebruikers die de nieuwsbrief ontvangen geldt vooral één regel: voer nooit je seed phrase in via een link uit een e-mail, ook niet als het bericht van een officieel ogend adres komt. Trezor en andere hardware wallet-fabrikanten vragen dit nooit, en een echte firmware-update installeer je alleen via de eigen Trezor Suite-applicatie of rechtstreeks vanaf trezor.io. Kreeg je zo’n waarschuwingsmail, verwijder hem dan en meld phishing bij je e-mailprovider. Heb je wel op de link geklikt maar verder niets ingevuld, dan is er vermoedelijk niets aan de hand. Heb je je backup wel ingetypt, verplaats je tegoeden dan onmiddellijk naar een nieuwe wallet met een vers gegenereerde seed phrase.

Bron: BleepingComputer

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.