Brevo 登录漏洞与 347K Trezor 用户的网络钓鱼攻击有关
核心要点
- 至少有六个 Brevo 帐户被用来发送网络钓鱼电子邮件。
- Brevo 帐户被用来发送网络钓鱼电子邮件。
- Trezor 表示,最初的网络钓鱼电子邮件已发送给大约 347,000 个时事通讯客户,并且将这些地址视为可能暴露的地址。

Brevo 是一个在加密行业广泛使用的电子邮件发送平台,该平台披露,攻击者利用登录系统的漏洞来访问多个客户帐户。该事件使得网络钓鱼消息被发送给大约 347,000 名 Trezor 时事通讯订阅者,其他活动也到达了与 BitBox 和 CoinTracking 相关的受众。
布雷沃在周四的事后分析中表示,攻击者使用六个帐户发送网络钓鱼电子邮件。它还报告说,联系人是从 43 个账户导出的,而 93 个账户没有显示任何有意义的活动——尽管 Brevo 没有澄清这些类别是否重叠。布雷沃补充说,本应将攻击者的影响范围限制在单个组织的访问控制边界失败了。
Brevo 报告称,攻击者使用单点登录配置帐户并邀请真实用户进入设置后,授权边界失败。
至少有六个 Brevo 帐户被用来发送网络钓鱼电子邮件。
Brevo 帐户被用来发送网络钓鱼电子邮件。 Trezor 表示,最初的网络钓鱼电子邮件已发送给大约 347,000 个时事通讯客户,并且将这些地址视为可能暴露的地址。
时事通讯客户,并将这些地址视为可能暴露的地址。 BitBox 和 CoinTracking 还证实了通过 Brevo 进行的未经授权的新闻通讯活动,但他们没有报告任何资金丢失或恢复短语暴露的证据。
Brevo 的登录缺陷如何实现跨账户访问
Brevo 的事后分析描述了攻击者创建 Brevo 帐户、打开单点登录、然后邀请合法 Brevo 用户进入配置的途径。 Brevo 表示,设计应该限制对与配置相关的组织的访问,但授权边界不成立。
结果,攻击者能够到达受邀用户可以访问的每个组织。布雷沃的文章将此次暴露直接与访问控制故障联系起来,而不是与受影响组织自己的系统遭到破坏有关。
本周早些时候,Trezor 和 BitBox 发出警告,该事件指向他们的共享电子邮件提供商,并解释了为什么欺诈性电子邮件看起来可信并通过了普通身份验证检查。
网络钓鱼机制:要求收件人做什么
Trezor 表示,这封名为“严重安全警报:STM32 熵漏洞”的网络钓鱼电子邮件包含一个旨在索取钱包备份的应用程序的链接。据 Trezor 称,该公司在大约 20 分钟内就在 DNS 级别禁用了该域。 Trezor 报告称,尽管删除速度很快,但在该链接被屏蔽之前仍有约 2,500 人访问过该链接。
Trezor 还强调了其订户名单面临的更广泛风险。 Trezor 发言人在向 Cointelegraph 提供的评论中表示,最初的电子邮件已发送给 347,000 名客户,随后就这一危险联系了所有收件人。
该发言人补充道:“在我们收到 Brevo 的更多消息之前,我们正在将所有大约 347,000 个时事通讯地址视为攻击者已知的,并且可能可重复用于网络钓鱼。” Trezor 进一步表示,其 Brevo 帐户仅存储选择加入的新闻通讯电子邮件地址,不存储其他客户数据。
硬件钱包和加密服务回应:未经证实的凭证盗窃而暴露
BitBox 告诉 Cointelegraph,其未经授权的电子邮件是通过 Brevo 发送的,并且似乎已到达其所有时事通讯和教程受众。
BitBox 在回应中表示,Brevo 仅保留其电子邮件地址和语言偏好。 BitBox 没有报告任何公司凭证被泄露的证据,没有迹象表明攻击者下载了时事通讯联系人之外的数据,也没有资金被盗或恢复短语被泄露的迹象。不过,该公司表示,在等待 Brevo 的日志期间,该列表将被视为可能被访问。
与此同时,CoinTracking 报告了单独的网络钓鱼活动。该公司表示,其 Brevo 帐户分发了一封标题为“数据泄露通知:请尽快刷新 API 密钥”的电子邮件。 CoinTracking 警告收件人不要点击消息中的链接,这表明主要威胁是与凭证相关的网络钓鱼,而不是对底层系统的直接危害。
总之,这些响应强调了第三方电子邮件事件中的一个常见模式:最直接的危害可能是基于消息传递的,但更大的操作问题是联系人列表是否可以重复用于后续攻击。
布雷沃披露了什么——以及尚不清楚的内容
Brevo 的事件报告重点关注帐户访问路径,但一些细节对于下游受害者来说仍然不明确。 Brevo 表示,43 个账户发生了联系人导出,其中 93 个账户没有显示任何有意义的活动,但没有具体说明这些数字是否重叠,也没有具体说明有多少组织受到端到端的完全影响。
在披露的摘要中,Brevo 也没有提供从六个发送帐户到不同受影响的加密货币公司受众的精确映射。 Cointelegraph 试图向 Brevo 请求更多信息,但在发布之前没有收到任何回复。
对于投资者、交易者和建筑商来说,相关性超出了直接的网络钓鱼危害:信誉良好的加密货币公司依靠电子邮件服务提供商来传达安全警报、产品更新和文档。当这些通信渠道可能被滥用时(尤其是当网络钓鱼内容看起来真实时),用户可能会面临使用攻击者已拥有的地址再次针对他们的重复尝试。
展望未来,此类新闻通讯的收件人应谨慎对待任何意外的安全提示,通过官方渠道验证警告,并避免将敏感数据输入来自未经请求的消息的链接。现在的核心不确定性是 Brevo 的调查如何彻底确定哪些组织的联系人被导出,哪些只是被访问,以及攻击者是否获得了更广泛的元数据来支持其他网络钓鱼活动。
加密货币公司及其客户应关注 Brevo 事件调查结果的后续更新,特别是关于哪些帐户用于导出以及是否有任何访问类别重叠的澄清,同时继续教育用户将通过时事通讯渠道发送的“紧急安全警报”视为不可信,直到经过独立验证。
