Trezor kimlik avı e-postaları, Trezor'un kendi gönderi adresinden geldi.

9 Eylül'de Trezor'un haber bülteni listesindeki yaklaşık 347.000 kişi bir e-posta aldı. E-posta, donanım cüzdanlarındaki "STM32 Entropi Güvenlik Açığı" konusunda uyarıda bulunuyordu. Gönderen, [email protected] adresiydi. Bu adres gerçektir, imza doğrulanmıştır ve mesajda Trezor'un kendi haber bülteninde kullandığı altyapı kullanılmıştır. Bu e-postayı suçlular yazmıştır.
E-postada, sevk edilen Trezor cihazlarının yaklaşık dörtte birinde fabrika hatası olduğu iddia edildi. Mesajda, rastgele sayı üretecinin çok zayıf olduğu ve kurtarma tohumlarının 40 bit entropi düzeyinde kaba kuvvet saldırısıyla kırılabileceği belirtildi. Bağlantıyı takip eden herkes, bu kurtarma kelimelerini isteyen bir uygulamaya yönlendirildi. Bu, bir cüzdanın kalıcı olarak ve geri dönüşü olmayan bir şekilde boşaltılması için yeterlidir. Trezor, 20 dakika içinde DNS düzeyinde bu alan adını kaldırdığını açıkladı. O zamana kadar 2.500 alıcı bağlantıyı açmıştı.
Gönderen adresini kontrol etmenin bu durumda neden işe yaramadığı
Trezor, haber bültenini Brevo (eski adıyla Sendinblue) üzerinden gönderiyor. Brevo’nun olayla ilgili açıklamasında, saldırganın nasıl sisteme girdiğini ayrıntılı olarak anlatıyor. Saldırgan kendi Brevo hesabını oluşturdu, tek oturum açma (SSO) özelliğini etkinleştirdi ve meşru Brevo kullanıcılarını bu yapılandırmaya davet etti. Böylece kendi kimlik sağlayıcısını kullanarak bu kullanıcılar olarak oturum açabildi; tek oturum açma (SSO) sisteminin işleyişi de aslında budur. Sorun, sınırlamada yaşandı. Brevo, erişimin “kapsamının doğru şekilde belirlenmediğini” belirtiyor; dolayısıyla erişim, tek bir kuruluşun sınırları içinde kalmak yerine, davet edilen kullanıcıların erişebileceği tüm kuruluşlara yayıldı.
Brevo, olaydan etkilenen 138 müşteri hesabı olduğunu belirtiyor. Bunlardan 6’sı, hesaplarda kayıtlı kişilere oltalama e-postaları göndermek için kullanıldı; saldırgan 43 hesaptan kişi listelerini dışa aktardı; 93 hesapta ise kayda değer bir etkinlik gözlenmedi. Brevo, 10 Eylül'de saat 08:30'da (UTC) bu yolu kapattı ve platformdaki tüm kullanıcıların oturumlarını kapattı. Şirket, müşterilerinin kendisine emanet ettiği kitleleri korumada başarısız olduğunu belirtiyor. Gerçek ve güvenilir bir kanaldan gelen saldırılar olağandışı değildir. Temmuz ayında, sahte bir Claude uygulaması için yayınlanan ücretli bir Bing reklamı, kurbanları gerçek satıcının sayfasına yönlendirdi.
Trezor tek hedef değildi
Neredeyse aynı zamanda iki başka şirket de aynı güvenlik ihlaline maruz kaldı. İsviçreli donanım cüzdan üreticisi BitBox, haber bülteni abonelerine neredeyse aynı içerikte bir e-posta aldığını bildirdi. Bu e-postanın konu satırında, mikrodenetleyicide uydurma bir entropi hatası olduğu konusunda uyarıda bulunuluyordu. Vergi ve portföy platformu CoinTracking, donanım satmadığı için farklı bir tuzağa düştü. Bu e-postada müşterilere, sözde ele geçirilmiş API anahtarlarını yenilemeleri söylendi.
Brevo ne niş bir sağlayıcı ne de sadece kripto paralarla ilgili bir hikaye. Fransız şirket, 2019 yılında Berlin merkezli Newsletter2Go’yu müşteri tabanıyla birlikte satın aldı ve bugün çok sayıda Avrupa haber bülteni bu platformu kullanıyor. Aynı sağlayıcı tarafından barındırılan bir e-posta listesinde yer almak için bir donanım cüzdanına sahip olmanız gerekmiyor.
Bu durumda gerçekten işe yarayan şey
Gönderen adresini kontrol etme yönündeki standart tavsiye bu durumda işe yaramıyor, çünkü adres doğruydu. SPF, DKIM ve DMARC da herhangi bir uyarı vermedi. Brevo durumu açıkça ortaya koyuyor ve mesajların "meşru bir altyapı üzerinden gönderildiğini, bu nedenle olağan e-posta kimlik doğrulama kontrollerinden geçtiğini ve gerçek gibi göründüğünü" belirtiyor. Geriye sadece istek kalıyor. Trezor, yayınladığı yazıda “cüzdan yedeklemenizi istemek için sizinle asla iletişime geçmeyeceğini” belirtiyor. Dolayısıyla bunu isteyen kişi satıcı değildir. Aynı kural bankalar, e-posta sağlayıcıları ve kurtarma kodları olan tüm hesaplar için de geçerlidir.
Trezor’a göre, hiçbir şey girmeden bağlantıya tıklamak güvenli bir seçenektir. Kurtarma kelimelerini girmiş olan herkes, paralarını derhal yeni bir cüzdana aktarmalıdır. Adreslerin de dolaşımda kalması muhtemeldir. Trezor, Eylül ayı başında lojistik ortağı ShipMonk’ta meydana gelen bir güvenlik ihlalinin, ilk bildirildiğinden çok daha fazla sayıda, 80.000’den fazla müşteriyi etkilediğini doğrulamak zorunda kalmıştı.
Kaynak(lar)
Top 10
» Top 10 Multimedia Notebook listesi
» Top 10 oyun notebooku
» Top 10 bütçeye uygun Ofis/İş Notebook Listesi
» Top 10 Premium Ofis/İş notebookları
» Top 10 Çalışma istasyonu laptopları
» Top 10 Subnotebook listesi
» Top 10 Ultrabooklar
» En iyi 10 dönüştürülebilir modeli
» Seçimi en iyi 10 tablet
» Notebookcheck Top 10 Windows Tabletleri
» Top 10 Subnotebook listesi
» NotebookCheck tarafından incelenen en iyi Notebook ekranları
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» NotebookCheck tarafından seçilen 300 Euro altındaki en iyi 10 Notebook
» Notebookcheck'in 500 Euro altındaki en iyi 10 Notebook listesi
» Notebookcheck'in Top 10 akıllı telefon listesi
» Notebookcheck'in Top 10 hafif oyun notebookları






