Phishing na zákazníky Trezoru prošel kontrolami pravosti kvůli chybě v rozesílací službě
Podvodná zpráva s výzvou k zadání záložního kódu k peněžence dorazila zákazníkům Trezoru z adresy, kterou firma pro svůj newsletter opravdu používá. Za tím stojí chyba v přihlašování služby Brevo, přes kterou rozesílá poštu i řada dalších firem. Obvyklá rada „podívejte se na adresu odesílatele“ v takovém případě nepomůže.

Ve středu 9. září dorazilo odběratelům newsletteru firmy Trezor varování s předmětem Critical Security Alert: STM32 Entropy Vulnerability. Psalo se v něm, že mikrokontroléry v peněženkách mají tovární vadu, kvůli níž jde záložní kód uhodnout hrubou silou. Odkaz ve zprávě vedl na aplikaci, která si o ten kód rovnou řekla.
Trezor nic takového nerozeslal a vada, kterou zpráva popisuje, podle Živě.cz neexistuje. E-mail rozeslal útočník, který se dostal do rozesílací platformy Brevo – Trezor přes ni posílá svůj newsletter. Podle oznámení výrobce šla zpráva na zhruba 347 000 adres a než firma podvodnou doménu odstavila na úrovni DNS, stihlo na odkaz kliknout asi 2 500 lidí. Doménu odstavila do dvaceti minut.
Na adresu odesílatele se tentokrát nedalo spolehnout
Běžná rada zní: podívejte se, odkud zpráva přišla, a hledejte překlep v doméně. Tady by neposloužila. Zpráva odešla po téže cestě jako obyčejný newsletter, takže prošla obvyklými kontrolami pravosti, kterými poštovní servery odlišují podvrh od skutečného odesílatele. Brevo to ve svém rozboru incidentu přiznává rovnou – zprávy šly legitimní infrastrukturou, takže prošly obvyklým ověřením a vypadaly pravě.
Zdroje se rozcházejí v tom, jaká adresa v poli odesílatele stála. The Register uvádí podle příjemců, kteří kopie zveřejnili, adresu mailing@trezor.io, BleepingComputer zase help@trezor.io. Obě jsou v doméně výrobce.
Chyba byla v jednotném přihlašování
Brevo popisuje průběh takto: útočník si založil vlastní účet, zapnul si na něm jednotné přihlašování (SSO) a pozval do té konfigurace skutečné uživatele Brevo. Pak se přes svého poskytovatele identity přihlásil jako oni, což je u jednotného přihlašování očekávané chování. Přístup se ale neomezil na jednu organizaci – dostal se do všech, kam pozvaní uživatelé dosáhli. Heslo tedy nikdo krást nemusel.
Firma incident zaznamenala 10. září v 6.30 UTC a o dvě hodiny později cestu uzavřela a odhlásila všechny uživatele platformy. Chystá opravu, která přístup přes SSO omezí jen na organizaci, které konfigurace patří. Chystá také právní kroky a slibuje součinnost s úřady.
V počtu zasažených účtů se oba prameny liší. Trezor ve svém oznámení mluví o 120 účtech Brevo, rozbor samotného Brevo o 138. Ze šesti z nich odešel phishing, ze 43 někdo vyexportoval kontakty a u 93 nenašla firma podstatnou aktivitu; jestli se ty skupiny překrývají, rozbor neuvádí. Kromě Trezoru dostali podvodnou poštu zákazníci konkurenčního BitBoxu a služby CoinTracking; té druhé přišla zpráva s výzvou k obnově klíčů k API.
Co si z toho odnést i bez kryptoměn
Poučení nemíří na majitele peněženek, ale na každého, kdo dostává poštu od služeb, které používá. Rozesílací platformy jsou sdílená infrastruktura: jednu chybu v přihlašování zaplatí zákazníci několika nesouvisejících firem naráz. Adresa odesílatele, hlavička o ověření ani grafika zprávy pak nejsou vodítko.
Zbývá obsah požadavku. Záložní kód k peněžence, heslo, kód z SMS ani obsah ověřovací aplikace nemá důvod chtít nikdo – ani provozovatel, ani banka, ani podpora. Trezor to ve svém oznámení opakuje výslovně: nikdy o záložní kód nežádá. Trezor k tomu přidává druhou zábranu: na odkazy v takových zprávách vůbec neklikat. Kdo si přesto myslí, že kód někam zadal, má podle výrobce převést prostředky do nové peněženky; samotné kliknutí na odkaz podle něj nestačí.
Zpráva s vylhanou technickou vadou funguje i proto, že zní odborně. Kdo nemá jak posoudit, jestli mikrokontrolér STM32 opravdu generuje slabá čísla, se rozhoduje podle toho, že zpráva přišla z pravé adresy. Vhodnější je opačné pořadí: nejdřív zvážit, co se po mně chce, a teprve pak, kdo to posílá. Stejnou stavbu – naléhavé varování a jeden krok, který má oběť udělat sama – měl i phishing na uživatele Signalu, před kterým varoval NÚKIB.
Druhý incident u dodavatele během měsíce
Pro Trezor, který patří do skupiny české firmy SatoshiLabs, je to druhý případ za krátkou dobu, a ani jeden nevznikl u něj. V srpnu se útočníci dostali k datům u logistického partnera ShipMonk. Zprvu to podle Lupy vypadalo asi na 14 000 zákazníků, začátkem září Trezor doplnil, že přibylo dalších 67 000 kontaktů amerických zákazníků z dodávek z let 2019 až 2021 – tedy z údajů, o kterých dodavatel podle Trezoru opakovaně tvrdil, že je smazal. Tam neunikly jen e-maily, ale i jména, telefonní čísla a doručovací adresy.
Rozdíl mezi oběma případy je v tom, co s uniklými daty jde dělat. Adresář z newsletteru stačí na hromadnou zprávu. Seznam se jmény a bydlištěm majitelů hardwarových peněženek se dá použít adresně – zákazníci po úniku u ShipMonku hlásili podle Živě.cz podvodné telefonáty i dopisy s QR kódem doručené poštou.
Zdroje: oznámení Trezoru, rozbor incidentu Brevo, The Register, BleepingComputer, Cointelegraph, Lupa.cz, Živě.cz.