Crypto Prices

Trezor avverte: hacker violano il fornitore di email e lanciano una truffa di phishing

prima di 12 ore
1 minuto di lettura
4 visualizzazioni

Avviso di Sicurezza da Trezor

Il produttore di portafogli hardware Trezor ha avvertito gli utenti mercoledì che gli hacker hanno compromesso il suo fornitore di email di terze parti, utilizzandolo per inviare un’email di phishing mascherata da avviso di sicurezza critico.

“Si prega di notare che l’email intitolata ‘Avviso di Sicurezza Critica: Vulnerabilità di Entropia STM32’ non proviene da noi ed è un tentativo di phishing. Non cliccate su alcun link,” ha dichiarato Trezor su X.

Dettagli dell’Attacco

Trezor ha informato di aver disattivato il dominio utilizzato nell’attacco e sta indagando su come gli hacker siano riusciti ad accedere al suo dominio legittimo. L’email fraudolenta afferma che gli ingegneri dell’azienda hanno scoperto una “vulnerabilità critica a livello hardware” nei microcontrollori STM32 utilizzati nei suoi dispositivi. Inoltre, sostiene falsamente che il difetto colpisce circa uno su quattro dispositivi e potrebbe compromettere la casualità delle frasi di recupero, giocando sulle paure legate al recente exploit di Coldcard, che ha causato perdite superiori a 130 milioni di dollari in Bitcoin.

Trezor ha emesso una dichiarazione per definire l’email fraudolenta e avvisare i suoi utenti poco dopo le 16:30 ora orientale, ma l’avviso è giunto ore dopo che diversi utenti avevano segnalato di aver ricevuto la truffa di phishing da quello che sembrava un indirizzo email legittimo di Trezor.

Reazioni e Avvertimenti

Nick Neuman, co-fondatore e CEO di Casa, ha affermato che la campagna potrebbe estendersi oltre Trezor, aggiungendo di aver ricevuto segnalazioni simili da utenti di Bitbox.

“È probabile che un fornitore di email di marketing sia stato compromesso,” ha dichiarato Neuman su X. “State attenti e non fidatevi delle email dei fornitori che cercano di farvi compiere azioni tramite link sospetti.”

Anche Jameson Lopp, ricercatore di sicurezza Bitcoin e Chief Security Officer di Casa, ha lanciato un avviso simile.

“Gli attori malevoli potrebbero aver compromesso il/i fornitore/i di email utilizzati da Trezor e BitBox,” ha scritto. “Email malevole che affermano che entrambi hanno RNG scadenti che richiedono aggiornamenti di sicurezza vengono inviate, e le email non sembrano essere contraffatte. Non è stato emesso alcun avviso di sicurezza del genere!”

Precedenti Tentativi di Phishing

Ad agosto, Trezor e il suo collega produttore di portafogli hardware crypto Foundation avevano già avvertito gli utenti riguardo ai tentativi di phishing che sfruttano le paure sulla sicurezza dei portafogli hardware, dopo che i ricercatori avevano rivelato vulnerabilità nei dispositivi Coldcard. Nello stesso mese, Trezor aveva riportato che una violazione presso il fornitore di spedizioni ShipMonk aveva esposto i dati di 80.689 clienti, inclusi nomi, indirizzi email, numeri di telefono e indirizzi di spedizione, avvertendo che le informazioni trapelate potrebbero essere utilizzate in attacchi di phishing più sofisticati.