Přeskočit na obsah
Magazín Chatujme.cz
Bezpečně online · čtení na 3 min · 58 zhlédnutí

Phishing na zákazníky Trezoru prošel kontrolami pravosti kvůli chybě v rozesílací službě

Podvodná zpráva s výzvou k zadání záložního kódu k peněžence dorazila zákazníkům Trezoru z adresy, kterou firma pro svůj newsletter opravdu používá. Za tím stojí chyba v přihlašování služby Brevo, přes kterou rozesílá poštu i řada dalších firem. Obvyklá rada „podívejte se na adresu odesílatele“ v takovém případě nepomůže.

Hardwarová peněženka Trezor Safe 7 v ruce, na displeji potvrzení odchozí platby
Hardwarová peněženka potvrzuje platbu na vlastním displeji. Záložní kód z ní naopak nikdy neodchází – právě o něj se podvodná zpráva pokoušela. Foto: FlippyFlink, Wikimedia Commons (CC0)

Ve středu 9. září dorazilo odběratelům newsletteru firmy Trezor varování s předmětem Critical Security Alert: STM32 Entropy Vulnerability. Psalo se v něm, že mikrokontroléry v peněženkách mají tovární vadu, kvůli níž jde záložní kód uhodnout hrubou silou. Odkaz ve zprávě vedl na aplikaci, která si o ten kód rovnou řekla.

Trezor nic takového nerozeslal a vada, kterou zpráva popisuje, podle Živě.cz neexistuje. E-mail rozeslal útočník, který se dostal do rozesílací platformy Brevo – Trezor přes ni posílá svůj newsletter. Podle oznámení výrobce šla zpráva na zhruba 347 000 adres a než firma podvodnou doménu odstavila na úrovni DNS, stihlo na odkaz kliknout asi 2 500 lidí. Doménu odstavila do dvaceti minut.

Na adresu odesílatele se tentokrát nedalo spolehnout

Běžná rada zní: podívejte se, odkud zpráva přišla, a hledejte překlep v doméně. Tady by neposloužila. Zpráva odešla po téže cestě jako obyčejný newsletter, takže prošla obvyklými kontrolami pravosti, kterými poštovní servery odlišují podvrh od skutečného odesílatele. Brevo to ve svém rozboru incidentu přiznává rovnou – zprávy šly legitimní infrastrukturou, takže prošly obvyklým ověřením a vypadaly pravě.

Zdroje se rozcházejí v tom, jaká adresa v poli odesílatele stála. The Register uvádí podle příjemců, kteří kopie zveřejnili, adresu mailing@trezor.io, BleepingComputer zase help@trezor.io. Obě jsou v doméně výrobce.

Chyba byla v jednotném přihlašování

Brevo popisuje průběh takto: útočník si založil vlastní účet, zapnul si na něm jednotné přihlašování (SSO) a pozval do té konfigurace skutečné uživatele Brevo. Pak se přes svého poskytovatele identity přihlásil jako oni, což je u jednotného přihlašování očekávané chování. Přístup se ale neomezil na jednu organizaci – dostal se do všech, kam pozvaní uživatelé dosáhli. Heslo tedy nikdo krást nemusel.

Firma incident zaznamenala 10. září v 6.30 UTC a o dvě hodiny později cestu uzavřela a odhlásila všechny uživatele platformy. Chystá opravu, která přístup přes SSO omezí jen na organizaci, které konfigurace patří. Chystá také právní kroky a slibuje součinnost s úřady.

V počtu zasažených účtů se oba prameny liší. Trezor ve svém oznámení mluví o 120 účtech Brevo, rozbor samotného Brevo o 138. Ze šesti z nich odešel phishing, ze 43 někdo vyexportoval kontakty a u 93 nenašla firma podstatnou aktivitu; jestli se ty skupiny překrývají, rozbor neuvádí. Kromě Trezoru dostali podvodnou poštu zákazníci konkurenčního BitBoxu a služby CoinTracking; té druhé přišla zpráva s výzvou k obnově klíčů k API.

Co si z toho odnést i bez kryptoměn

Poučení nemíří na majitele peněženek, ale na každého, kdo dostává poštu od služeb, které používá. Rozesílací platformy jsou sdílená infrastruktura: jednu chybu v přihlašování zaplatí zákazníci několika nesouvisejících firem naráz. Adresa odesílatele, hlavička o ověření ani grafika zprávy pak nejsou vodítko.

Zbývá obsah požadavku. Záložní kód k peněžence, heslo, kód z SMS ani obsah ověřovací aplikace nemá důvod chtít nikdo – ani provozovatel, ani banka, ani podpora. Trezor to ve svém oznámení opakuje výslovně: nikdy o záložní kód nežádá. Trezor k tomu přidává druhou zábranu: na odkazy v takových zprávách vůbec neklikat. Kdo si přesto myslí, že kód někam zadal, má podle výrobce převést prostředky do nové peněženky; samotné kliknutí na odkaz podle něj nestačí.

Zpráva s vylhanou technickou vadou funguje i proto, že zní odborně. Kdo nemá jak posoudit, jestli mikrokontrolér STM32 opravdu generuje slabá čísla, se rozhoduje podle toho, že zpráva přišla z pravé adresy. Vhodnější je opačné pořadí: nejdřív zvážit, co se po mně chce, a teprve pak, kdo to posílá. Stejnou stavbu – naléhavé varování a jeden krok, který má oběť udělat sama – měl i phishing na uživatele Signalu, před kterým varoval NÚKIB.

Druhý incident u dodavatele během měsíce

Pro Trezor, který patří do skupiny české firmy SatoshiLabs, je to druhý případ za krátkou dobu, a ani jeden nevznikl u něj. V srpnu se útočníci dostali k datům u logistického partnera ShipMonk. Zprvu to podle Lupy vypadalo asi na 14 000 zákazníků, začátkem září Trezor doplnil, že přibylo dalších 67 000 kontaktů amerických zákazníků z dodávek z let 2019 až 2021 – tedy z údajů, o kterých dodavatel podle Trezoru opakovaně tvrdil, že je smazal. Tam neunikly jen e-maily, ale i jména, telefonní čísla a doručovací adresy.

Rozdíl mezi oběma případy je v tom, co s uniklými daty jde dělat. Adresář z newsletteru stačí na hromadnou zprávu. Seznam se jmény a bydlištěm majitelů hardwarových peněženek se dá použít adresně – zákazníci po úniku u ShipMonku hlásili podle Živě.cz podvodné telefonáty i dopisy s QR kódem doručené poštou.

Zdroje: oznámení Trezoru, rozbor incidentu Brevo, The Register, BleepingComputer, Cointelegraph, Lupa.cz, Živě.cz.

Diskuse

Zatím tu nikdo nediskutuje. Můžete být první.

Napsat příspěvek

Diskutovat můžete i bez účtu. S registrací se ale příspěvek zveřejní hned a nemusíte pokaždé vyplňovat jméno. Účet už máte? Přihlaste se.

Nezveřejňujeme ho, slouží jen redakci. S příspěvkem ukládáme i IP adresu; co s údaji děláme, stojí v zásadách zpracování osobních údajů.

Podporuje zápis Texy: **tučně**, *kurzíva*, odrážky, odkazy.

Dál k tématu

Bezpečně online

Chyba v Lenovo ID pustila útočníky do zhruba pěti tisíc účtů Dropboxu bez hesla

Dropbox rozeslal zhruba pěti tisícům uživatelů zprávu, že se k jejich účtu mezi 4. a 21. srpnem přihlásil někdo cizí. Heslo k tomu nepotřeboval: chyba v ověřování e-mailu u služby Lenovo ID mu dovolila založit si účet na cizí adresu a tím se dostat i do Dropboxu vedeného pod stejnou adresou. Ani jeden ze zasažených účtů neměl zapnuté dvoufázové ověření.

Bezpečně online

Podvodníci chtěli z Avastu vylákat 626 735 eur na smyšlenou tajnou akvizici

Bezpečnostní firma Gen popsala pokus o podvod, který na jejího právníka vyzkoušeli přes WhatsApp: smyšlená tajná akvizice, smlouva o mlčenlivosti s hlavičkou PwC a pokyn poslat 626 735,45 eura firmě v Hongkongu. Zaměstnanec ho poznal podle hlasu v telefonu a firma pak útočníky sledovala dál.