Brevo 登录漏洞用于钓鱼 347K Trezor 用户
核心要点
- Brevo 电子邮件登录设置中的缺陷允许攻击者访问客户帐户并发起针对包括 Trezor 在内的多家加密公司的订阅者的网络钓鱼活动。
- 要点 Brevo 表示,攻击者利用登录系统问题获取了 138 个客户帐户的访问权限,并从其中的 6 个帐户发送了网络钓鱼电子邮件。
- 该公司表示,其 Brevo 帐户仅存储选

Brevo 电子邮件登录设置中的缺陷允许攻击者访问客户帐户并发起针对包括 Trezor 在内的多家加密公司的订阅者的网络钓鱼活动。 Brevo 的事后报告称,涉及 138 个客户账户,网络钓鱼消息通过连接到硬件钱包制造商 BitBox 和加密货币投资组合跟踪和税务报告平台 CoinTracking 的基础设施发送。
该事件对用户来说很重要,因为它突显了广泛使用的营销和通知提供商可以成为基于帐户的妥协的桥梁,可以绕过典型的电子邮件身份验证保护措施并接触到期望合法更新的受众。
Brevo 表示,攻击者利用登录系统问题获取了 138 个客户帐户的访问权限,并从其中的 6 个帐户发送了网络钓鱼电子邮件。
Trezor 报告称,最初的网络钓鱼电子邮件已发送给大约 347,000 名新闻通讯客户,并在大约 20 分钟内禁用了恶意域。
Trezor、BitBox 和 CoinTracking 共享同一新闻通讯电子邮件提供商,这使得攻击者能够跨多个加密受众进行攻击。
Brevo 表示,预期的授权边界失败,允许访问受邀 Brevo 用户所属组织之外的内容。
加密货币公司将其受影响的时事通讯列表视为可能暴露,并且可能可重复用于进一步的网络钓鱼尝试,直到更多细节浮出水面。
Brevo的事件报告:授权边界失败
在周四的事后分析中,布雷沃描述了攻击者如何利用其登录系统中的漏洞来访问其他组织。布雷沃表示,有六个帐户被用来发送网络钓鱼电子邮件。它还报告说,联系人是从 43 个帐户导出的,而 93 个帐户没有显示任何有意义的活动。该公司没有澄清这些类别是否重叠。
根据 Brevo 的报道,攻击者创建了一个 Brevo 帐户,启用了单点登录,并邀请合法的 Brevo 用户进入配置。布雷沃表示,访问权限本应限制在单个组织内,但授权边界失败——授予攻击者访问受邀用户可以访问的每个组织的权限。
Brevo 还通过其状态页面发布了事件详细信息,包括受影响公司引用的文章。
为什么加密货币通讯看起来合法
网络钓鱼活动的范围扩大了 Trezor 和 BitBox 先前发出的警告,这些警告表明他们的共享电子邮件提供商可被用来传递令人信服的消息。 Cointelegraph 早些时候的报道指出,这次攻击如何能够通过正常的身份验证检查,并对收件人来说是真实的。
这种组合——可信的品牌推广加上通过熟悉的提供商进行交付——使得这些活动特别危险。用户更有可能信任与官方新闻通讯的预期语气和格式相匹配的电子邮件,即使链接或号召性用语是恶意的。
Trezor:与钱包备份相关的应用程序请求
在另一篇博客文章中,Trezor 详细介绍了网络钓鱼邮件的内容。这封名为“严重安全警报:STM32 熵漏洞”的电子邮件包含一个要求用户提供钱包备份的应用程序的链接。
Trezor 表示,它在 20 分钟内就在 DNS 级别禁用了该域。即便如此,据报道,在该链接被删除之前,仍有大约 2,500 人访问过该链接。
Trezor 发言人告诉 Cointelegraph,最初的电子邮件已发送给 347,000 名客户,随后我们就该风险联系了所有这些时事通讯订阅者。该公司表示,其 Brevo 帐户仅存储选择加入的新闻通讯电子邮件地址,没有其他客户数据。
在 Brevo 提供更多信息之前,发言人补充说,Trezor 正在将大约 347,000 个时事通讯地址视为攻击者已知的,并可能在未来的网络钓鱼中重复使用。
BitBox 和 CoinTracking:可能暴露的列表
BitBox 表示,其未经授权的电子邮件是通过 Brevo 发送的,并且似乎已到达其完整的时事通讯和教程列表。 BitBox 发言人在转发给 Cointelegraph 的评论中表示,Brevo 帐户仅存储电子邮件地址和语言偏好。
BitBox 报告称,它没有发现公司凭证被泄露的证据,没有观察到超出正常操作预期的联系人下载,也没有发现资金丢失或恢复短语泄露的迹象。然而,它表示,在等待布雷沃的日志时,它正在将时事通讯列表视为可能被访问。
与此同时,CoinTracking 表示,其 Brevo 帐户分发了一封标题为“数据泄露通知:请尽快刷新 API 密钥”的电子邮件。 CoinTracking 告诉收件人不要点击电子邮件的链接。
总的来说,这些回应强调了一个共同的模式:即使公司确认没有资金被挪用,也没有发布密钥或恢复短语,电子邮件地址的暴露和联系订阅者的能力仍然可以为重复的社会工程提供平台。
接下来要看什么:违规范围和未来目标
Brevo 的报告表明,这次攻击依赖于与单点登录邀请相关的访问控制失败,但该公司对每个帐户的影响仍然部分详细。读者应注意进一步确认实际导出或联系的客户列表,以及攻击者是否可以将暴露的地址重新用于后续活动。
