Brevo взломали: 347 000 клиентов Trezor получили фишинговые письма
Brevo использовала уязвимость SAML SSO для доступа к данным клиентов
Маркетинговая платформа Brevo сообщила об инциденте, связанном с эксплуатацией механизма SAML Single Sign-On (SSO). Злоумышленник создал учетную запись в Brevo и настроил на ней SSO. Затем он пригласил легитимных пользователей Brevo в эту конфигурацию. Используя собственный поставщик удостоверений, атакующий смог войти под учетными записями приглашенных пользователей. Доступ не был ограничен одной организацией, где был настроен SSO, что позволило злоумышленнику получить доступ ко всем организациям, к которым могли подключиться пользователи. В результате атаки были скомпрометированы 138 учетных записей.
Атакующий рассылал фишинговые письма 347 000 клиентам Trezor
Злоумышленник использовал полученные данные для рассылки фишинговых сообщений. Он отправил письма на адреса электронной почты, хранящиеся в шести скомпрометированных учетных записях. Кроме того, атакующий извлек контакты из 43 учетных записей. Компания Trezor, использующая Brevo для рассылки новостей, уведомила своих клиентов о фишинговой атаке. Злоумышленник направил фишинговые сообщения на 347 000 адресов электронной почты из учетной записи Brevo. Тема писем звучала как «Критическое уведомление безопасности: уязвимость STM32 Entropy». Сообщения содержали ссылку на вредоносный веб-сайт. Пользователям рекомендовали не переходить по ссылке, чтобы избежать потери средств с кошелька. Примерно 2 500 пользователей перешли по ссылке до того, как вредоносный сайт был отключен через 20 минут после обнаружения инцидента. Неизвестно, сколько пользователей потеряли средства и в каком объеме. Пострадали также клиенты BitBox и CoinTracking, которые также использовали Brevo, но не раскрыли подробностей инцидента.
Инцидент затронул клиентов Trezor, BitBox и CoinTracking
В результате взлома платформы Brevo пострадали клиенты компании Trezor, которая предоставляет услуги хранения криптовалют. Всего было затронуто 347 000 клиентов Trezor. Также инцидент затронул пользователей аппаратных кошельков BitBox и сервиса расчета налогов CoinTracking. Эти компании также использовали Brevo для маркетинговых рассылок. Ранее Trezor уже сообщала об утечке данных через стороннего поставщика логистических услуг ShipMonk, которая затронула почти 14 000 человек. После обновления информации стало известно, что утечка ShipMonk затронула еще 67 000 клиентов из США, включая их имена, адреса электронной почты, почтовые адреса, номера телефонов и номера заказов. Оба инцидента могут привести к увеличению числа фишинговых атак на клиентов Trezor.
Обновить настройки SSO и провести расследование инцидента
Компания Brevo объяснила, что для предотвращения подобных инцидентов необходимо правильно настраивать параметры SSO. Доступ должен быть ограничен только той организацией, где настроен SSO. Пользователям Trezor рекомендуется проявлять бдительность и не переходить по подозрительным ссылкам, особенно если они касаются безопасности криптовалютных кошельков. Необходимо проверять подлинность отправителя и содержание сообщений. В случае сомнений следует обращаться в службу поддержки напрямую через официальные каналы связи. Компании, использующие Brevo, должны провести внутреннее расследование для оценки масштаба утечки данных и предпринять дополнительные меры безопасности для защиты информации своих клиентов.
Источник: SecurityWeek