A Trezor device in focus with a laptop in the
ارز دیجیتال

ترزور: نفوذ شخص ثالث، ایمیل‌های فیشینگ را فعال کرد

این شرکت نام فروشنده را اعلام نکرده و دامنه کار را فاش نکرده است، که باعث شده تا خسارات و ریسک‌ها تا تاریخ ۱۰ سپتامبر نامشخص بماند.

نوشته Emma Carter4 دقیقه مطالعه

ترزور اعلام کرد که یک نقص امنیتی در یک طرف سوم به مهاجمان اجازه داد تا ایمیل‌های فیشینگ را از یک دامنه معتبر ترزور ارسال کنند. این شرکت مشخص نکرده است که کدام فروشنده مورد حمله قرار گرفته یا آیا هیچ کاربری سرمایه‌ای را از دست داده است، و دامنه این حادثه همچنان نامشخص باقی مانده است.

ترزور: نقض امنیتی شخص ثالث باعث فیشینگ از یک دامنه رسمی شد

ترزور می‌گوید که مهاجمان توانسته‌اند ایمیل‌های فیشینگ را از یک دامنه معتبر متعلق به ترزور ارسال کنند پس از یک نقض امنیتی در یک طرف سوم نامشخص. این جزئیات مهم است زیرا این یک کلاهبرداری معمولی با دامنه مشابه نیست، جایی که فرستنده یک دامنه مشابه را جعل می‌کند.آدرسو امیدوار است که دریافت‌کنندگان یک کاراکتر را از دست بدهند.

آنچه بر اساس بیانیه Trezor تأیید شده است، باریک اما مهم است: یک حادثه از سوی شخص ثالث مشکل کانال معتبر ایجاد کرده است، جایی که پیام‌ها می‌توانند با اعتبار یک دامنه رسمی به دست برسند. آنچه در افشای موجود تأیید نشده است، هویت فروشنده آسیب‌دیده، مکانیزم فنی که ارسال از دامنه را ممکن کرده، زمان وقوع نقض، یا اینکه آیا این نقض شامل دسترسی به هر گونه داده مشتری بوده است یا خیر.

این بسته همچنین تأسیس نمی‌کند که سیستم‌های داخلی خود Trezor مورد نفوذ قرار گرفته‌اند، یا اینکه آنکیف پول سخت‌افزاریدستگاه‌ها یا نرم‌افزارهای سیستمی به خطر افتاده‌اند. ریسکی که توسط شرکت توصیف شده، بر روی مهندسی اجتماعی مبتنی بر ایمیل متمرکز است، جایی که مزیت حمله‌کننده مشروعیت دامنه فرستنده است نه آسیب‌پذیری در دستگاه کیف پول.

چگونه فیشینگ دامنه معتبر به سرعت منجر به از دست دادن سرمایه برای معامله‌گران می‌شود

فیشینگ یک کلاهبرداری است که خود را به عنوان یک طرف مورد اعتماد جا می‌زند تا قربانیان را فریب دهد تا اسرار خود را فاش کنند، مانندعبارات دانهیا اقداماتی که منجر به سرقت می‌شود.

زمانی که ایمیل از یک دامنه معتبر متعلق به شرکت واقعی ارسال می‌شود، نرخ تبدیل معمولاً بالاتر است زیرا دریافت‌کنندگان آموزش دیده‌اند که بررسی دامنه‌ها را به عنوان آخرین خط دفاعی در نظر بگیرند، به‌ویژه برای به‌روزرسانی‌های نرم‌افزاری، بلیط‌های پشتیبانی و روندهای "اطلاعیه امنیتی".

برای کاربران خودنگهدار، حالت شکست معمولاً سریع و نهایی است. یک عبارت بازیابی که در پاسخ به یک درخواست "بازیابی" یا "تأیید" ارائه می‌شود، کافی است تا بدون لمس کیف پول سخت‌افزاری، وجوه را خالی کند و یک عامل مخربلینکمی‌تواند کاربر را به امضای تأییدیه‌ها یا تراکنش‌هایی که قصد انجام آن‌ها را نداشته‌اند، هدایت کند، بسته به اینکه پیام از آن‌ها چه خواسته است.

بنابراین، واقعه توصیف شده در اینجا بهتر است به عنوان یک هشدار امنیتی عملیاتی برای معامله‌گران که به ایمیل فروشنده به عنوان یک کانال معتبر تکیه می‌کنند، خوانده شود و نه به عنوان شواهدی از نقض امنیتی در سطح دستگاه.

عدم قطعیت مرتبط با بازار، کمی‌سازی است. بدون یک فروشنده مشخص، یک جدول زمانی، تعداد دریافت‌کنندگان، یا هر گونه خسارت تأیید شده، معامله‌گران نمی‌توانند این موضوع را به چیزی بیشتر از ریسک مهندسی اجتماعی در کوتاه‌مدت در اطراف یک برند بزرگ خودنگهداری قیمت‌گذاری کنند.

به‌روزرسانی‌های بعدی که اهمیت دارند، رویه‌ای و خاص هستند: آیا Trezor طرف سوم نقض شده را شناسایی می‌کند، آیا روشن می‌کند که آیا لیست‌های ایمیل مشتریان یا داده‌های شخصی دیگر دسترسی پیدا کرده‌اند، و آیا هر گونه خسارت مالی کاربران مرتبط با این کمپین را تأیید یا رد می‌کند.

یک سیگنال مشخص دیگر این است که آیا Trezor پس از این حادثه، رویکرد ایمیل‌های خروجی خود را تغییر می‌دهد، از جمله به‌روزرسانی‌های دامنه و امنیت ایمیل، و آیا ایمیل‌های مخرب اضافی همچنان از دامنه رسمی منشأ می‌گیرند یا خیر.

یک ریسک نشت نهایی، رفتار کپی‌کارانه در سراسر این دسته است، جایی که تلاش‌های فیشینگ با دامنه‌های معتبر مشابه، کاربران برندهای دیگر کیف پول سخت‌افزاری را هدف قرار می‌دهد و یک حادثه از یک فروشنده را به یک رویداد بهداشت خودنگهداری وسیع‌تر تبدیل می‌کند.

خوانش من: ایمیل‌های فروشنده را تا زمانی که ترزور نام فروشنده را اعلام کند و مشکل را برطرف کند، به عنوان تهدید در نظر بگیرید.

بخشی که ممکن است به اشتباه خوانده شود، کلمه "نقض" است. آنچه تا کنون روی میز قرار گرفته، یک نقض تأیید شده از سخت‌افزار یا نرم‌افزار Trezor نیست، بلکه یک شکست از سوی شخص ثالث است که به مهاجمان اجازه داد از یک دامنه معتبر Trezor استفاده کنند، که دقیقاً نوعی از لبه کانال مورد اعتماد است که باعث می‌شود مهندسی اجتماعی بر روی کاربران با تجربه کار کند.

آستانه‌ای که مهم است، افشای اطلاعات با جزئیات کافی برای محدود کردن شعاع انفجار است: اینکه فروشنده چه کسی بود، آیا داده‌های تماس مشتریان دسترسی پیدا کرده‌اند و آیا امکان ارسال از دامنه به‌طور فنی بسته شده است یا خیر.

تا زمانی که این جزئیات عمومی نشوند، این بیشتر شبیه یک پنجره فیشینگ با نرخ تبدیل بالا به نظر می‌رسد تا یک شکست بنیادی در ساختار خودنگهداری، و تنها زمانی از نظر ساختاری برای بازار مرتبط می‌شود که خسارات تأیید شده یا ارسال‌های مکرر مخرب از دامنه رسمی نشان دهد که کانال هنوز فعال است.

منابع