
ترزور: نفوذ شخص ثالث، ایمیلهای فیشینگ را فعال کرد
این شرکت نام فروشنده را اعلام نکرده و دامنه کار را فاش نکرده است، که باعث شده تا خسارات و ریسکها تا تاریخ ۱۰ سپتامبر نامشخص بماند.
ترزور اعلام کرد که یک نقص امنیتی در یک طرف سوم به مهاجمان اجازه داد تا ایمیلهای فیشینگ را از یک دامنه معتبر ترزور ارسال کنند. این شرکت مشخص نکرده است که کدام فروشنده مورد حمله قرار گرفته یا آیا هیچ کاربری سرمایهای را از دست داده است، و دامنه این حادثه همچنان نامشخص باقی مانده است.
ترزور: نقض امنیتی شخص ثالث باعث فیشینگ از یک دامنه رسمی شد
ترزور میگوید که مهاجمان توانستهاند ایمیلهای فیشینگ را از یک دامنه معتبر متعلق به ترزور ارسال کنند پس از یک نقض امنیتی در یک طرف سوم نامشخص. این جزئیات مهم است زیرا این یک کلاهبرداری معمولی با دامنه مشابه نیست، جایی که فرستنده یک دامنه مشابه را جعل میکند.آدرسو امیدوار است که دریافتکنندگان یک کاراکتر را از دست بدهند.
آنچه بر اساس بیانیه Trezor تأیید شده است، باریک اما مهم است: یک حادثه از سوی شخص ثالث مشکل کانال معتبر ایجاد کرده است، جایی که پیامها میتوانند با اعتبار یک دامنه رسمی به دست برسند. آنچه در افشای موجود تأیید نشده است، هویت فروشنده آسیبدیده، مکانیزم فنی که ارسال از دامنه را ممکن کرده، زمان وقوع نقض، یا اینکه آیا این نقض شامل دسترسی به هر گونه داده مشتری بوده است یا خیر.
این بسته همچنین تأسیس نمیکند که سیستمهای داخلی خود Trezor مورد نفوذ قرار گرفتهاند، یا اینکه آنکیف پول سختافزاریدستگاهها یا نرمافزارهای سیستمی به خطر افتادهاند. ریسکی که توسط شرکت توصیف شده، بر روی مهندسی اجتماعی مبتنی بر ایمیل متمرکز است، جایی که مزیت حملهکننده مشروعیت دامنه فرستنده است نه آسیبپذیری در دستگاه کیف پول.
چگونه فیشینگ دامنه معتبر به سرعت منجر به از دست دادن سرمایه برای معاملهگران میشود
فیشینگ یک کلاهبرداری است که خود را به عنوان یک طرف مورد اعتماد جا میزند تا قربانیان را فریب دهد تا اسرار خود را فاش کنند، مانندعبارات دانهیا اقداماتی که منجر به سرقت میشود.
زمانی که ایمیل از یک دامنه معتبر متعلق به شرکت واقعی ارسال میشود، نرخ تبدیل معمولاً بالاتر است زیرا دریافتکنندگان آموزش دیدهاند که بررسی دامنهها را به عنوان آخرین خط دفاعی در نظر بگیرند، بهویژه برای بهروزرسانیهای نرمافزاری، بلیطهای پشتیبانی و روندهای "اطلاعیه امنیتی".
برای کاربران خودنگهدار، حالت شکست معمولاً سریع و نهایی است. یک عبارت بازیابی که در پاسخ به یک درخواست "بازیابی" یا "تأیید" ارائه میشود، کافی است تا بدون لمس کیف پول سختافزاری، وجوه را خالی کند و یک عامل مخربلینکمیتواند کاربر را به امضای تأییدیهها یا تراکنشهایی که قصد انجام آنها را نداشتهاند، هدایت کند، بسته به اینکه پیام از آنها چه خواسته است.
بنابراین، واقعه توصیف شده در اینجا بهتر است به عنوان یک هشدار امنیتی عملیاتی برای معاملهگران که به ایمیل فروشنده به عنوان یک کانال معتبر تکیه میکنند، خوانده شود و نه به عنوان شواهدی از نقض امنیتی در سطح دستگاه.
عدم قطعیت مرتبط با بازار، کمیسازی است. بدون یک فروشنده مشخص، یک جدول زمانی، تعداد دریافتکنندگان، یا هر گونه خسارت تأیید شده، معاملهگران نمیتوانند این موضوع را به چیزی بیشتر از ریسک مهندسی اجتماعی در کوتاهمدت در اطراف یک برند بزرگ خودنگهداری قیمتگذاری کنند.
بهروزرسانیهای بعدی که اهمیت دارند، رویهای و خاص هستند: آیا Trezor طرف سوم نقض شده را شناسایی میکند، آیا روشن میکند که آیا لیستهای ایمیل مشتریان یا دادههای شخصی دیگر دسترسی پیدا کردهاند، و آیا هر گونه خسارت مالی کاربران مرتبط با این کمپین را تأیید یا رد میکند.
یک سیگنال مشخص دیگر این است که آیا Trezor پس از این حادثه، رویکرد ایمیلهای خروجی خود را تغییر میدهد، از جمله بهروزرسانیهای دامنه و امنیت ایمیل، و آیا ایمیلهای مخرب اضافی همچنان از دامنه رسمی منشأ میگیرند یا خیر.
یک ریسک نشت نهایی، رفتار کپیکارانه در سراسر این دسته است، جایی که تلاشهای فیشینگ با دامنههای معتبر مشابه، کاربران برندهای دیگر کیف پول سختافزاری را هدف قرار میدهد و یک حادثه از یک فروشنده را به یک رویداد بهداشت خودنگهداری وسیعتر تبدیل میکند.
خوانش من: ایمیلهای فروشنده را تا زمانی که ترزور نام فروشنده را اعلام کند و مشکل را برطرف کند، به عنوان تهدید در نظر بگیرید.
بخشی که ممکن است به اشتباه خوانده شود، کلمه "نقض" است. آنچه تا کنون روی میز قرار گرفته، یک نقض تأیید شده از سختافزار یا نرمافزار Trezor نیست، بلکه یک شکست از سوی شخص ثالث است که به مهاجمان اجازه داد از یک دامنه معتبر Trezor استفاده کنند، که دقیقاً نوعی از لبه کانال مورد اعتماد است که باعث میشود مهندسی اجتماعی بر روی کاربران با تجربه کار کند.
آستانهای که مهم است، افشای اطلاعات با جزئیات کافی برای محدود کردن شعاع انفجار است: اینکه فروشنده چه کسی بود، آیا دادههای تماس مشتریان دسترسی پیدا کردهاند و آیا امکان ارسال از دامنه بهطور فنی بسته شده است یا خیر.
تا زمانی که این جزئیات عمومی نشوند، این بیشتر شبیه یک پنجره فیشینگ با نرخ تبدیل بالا به نظر میرسد تا یک شکست بنیادی در ساختار خودنگهداری، و تنها زمانی از نظر ساختاری برای بازار مرتبط میشود که خسارات تأیید شده یا ارسالهای مکرر مخرب از دامنه رسمی نشان دهد که کانال هنوز فعال است.