
Trezor: थर्ड-पार्टी हमले से आधिकारिक डोमेन से फिशिंग ईमेल
कंपनी ने विक्रेता का नाम नहीं बताया है और न ही दायरे का खुलासा किया है, जिससे 10 सितंबर तक नुकसान और जोखिम स्पष्ट नहीं हैं।
Trezor ने कहा कि एक तीसरे पक्ष में सुरक्षा उल्लंघन ने हमलावरों को एक वैध Trezor डोमेन से फ़िशिंग ईमेल भेजने की अनुमति दी। कंपनी ने यह नहीं बताया कि कौन सा विक्रेता उल्लंघन का शिकार हुआ या क्या किसी उपयोगकर्ता ने धन खोया, जिससे घटना के दायरे का समाधान नहीं हुआ।
Trezor: तीसरे पक्ष के उल्लंघन ने एक आधिकारिक डोमेन से फ़िशिंग की अनुमति दी
ट्रेज़र का कहना है कि हमलावरों ने एक अनाम तीसरे पक्ष में सुरक्षा उल्लंघन के बाद एक वैध ट्रेज़र-स्वामित्व वाले डोमेन से फ़िशिंग ईमेल भेजने में सक्षम थे। यह विवरण महत्वपूर्ण है क्योंकि यह सामान्य समान-दीखने वाले डोमेन धोखाधड़ी नहीं है, जहां एक प्रेषक एक समान डोमेन का अनुकरण करता है।पताऔर उम्मीद करते हैं कि प्राप्तकर्ता एक अक्षर छोड दें।
जो पुष्टि की गई है, वह Trezor के बयान के आधार पर संकीर्ण लेकिन महत्वपूर्ण है: एक तृतीय-पक्ष घटना ने एक विश्वसनीय-चैनल समस्या उत्पन्न की, जहां संदेश आधिकारिक डोमेन की विश्वसनीयता के साथ पहुंच सकते हैं। उपलब्ध खुलासे में जो पुष्टि नहीं की गई है वह है breached vendor की पहचान, वह तकनीकी तंत्र जिसने डोमेन से भेजने की अनुमति दी, उल्लंघन का समय स्वयं, या क्या समझौता किसी ग्राहक डेटा तक पहुंच से संबंधित था।
पैकेट यह भी स्थापित नहीं करता कि Trezor की अपनी आंतरिक प्रणालियाँ भंग की गई थीं, या कि इसकीहार्डवेयर वॉलेटडिवाइस या फर्मवेयर से समझौता किया गया था। कंपनी द्वारा वर्णित जोखिम ईमेल-आधारित सामाजिक इंजीनियरिंग पर केंद्रित है, जहां हमलावर का लाभ प्रेषक डोमेन की वैधता है, न कि वॉलेट डिवाइस में किसी कमजोरी पर।
कैसे ट्रस्टेड-डोमेन फ़िशिंग व्यापारियों के लिए तेज़ धन हानि में बदल जाती है
फिशिंग एक धोखाधड़ी है जो एक विश्वसनीय पार्टी का रूप धारण करती है ताकि पीड़ितों को रहस्य प्रकट करने के लिए धोखा दिया जा सके, जैसे कि बीज वाक्यांश, या ऐसे कार्य करने के लिए जो चोरी की ओर ले जाते हैं। जब ईमेल एक वास्तविक कंपनी के स्वामित्व वाले वैध डोमेन से उत्पन्न होता है, तो रूपांतरण दर आमतौर पर अधिक होती है क्योंकि प्राप्तकर्ता डोमेन जांचों को अंतिम सुरक्षा रेखा के रूप में मानने के लिए प्रशिक्षित होते हैं, विशेष रूप से फर्मवेयर अपडेट, समर्थन टिकट और "सुरक्षा सूचना" कार्यप्रवाहों के लिए।
स्वयं-निगरानी उपयोगकर्ताओं के लिए, विफलता का तरीका आमतौर पर तेज और अंतिम होता है। "पुनर्प्राप्ति" या "प्रमाणन" संकेत के जवाब में दिया गया एक बीज वाक्यांश बिना हार्डवेयर वॉलेट को छुए धन को समाप्त करने के लिए पर्याप्त है, और एक दुर्भावनापूर्ण लिंक उपयोगकर्ता को अनुमोदनों या लेनदेन पर हस्ताक्षर करने के लिए मार्गदर्शन कर सकता है जो वे नहीं चाहते थे, इस पर निर्भर करते हुए कि संदेश उनसे क्या करने के लिए कहता है। यहां वर्णित घटना को इसलिए व्यापारियों के लिए एक संचालन-सुरक्षा चेतावनी के रूप में पढ़ा जाना सबसे अच्छा है जो विक्रेता ईमेल को एक विश्वसनीय चैनल के रूप में मानते हैं, न कि डिवाइस-स्तरीय समझौते के सबूत के रूप में।
बाजार-संबंधित अनिश्चितता का माप है। बिना किसी नामित विक्रेता, समयरेखा, प्राप्तकर्ता की संख्या, या किसी भी पुष्टि किए गए नुकसान के, व्यापारी इसे किसी भी चीज़ के रूप में साफ-सुथरे तरीके से मूल्य नहीं दे सकते, बल्कि एक प्रमुख स्वयं-निगरानी ब्रांड के चारों ओर बढ़ते सामाजिक-इंजीनियरिंग जोखिम के रूप में। अगली महत्वपूर्ण अपडेट प्रक्रियात्मक और विशिष्ट हैं: क्या ट्रेज़र ने उल्लंघन किए गए तीसरे पक्ष की पहचान की है, क्या यह स्पष्ट करता है कि ग्राहक ईमेल सूचियाँ या अन्य व्यक्तिगत डेटा तक पहुँच प्राप्त की गई थी, और क्या यह किसी भी उपयोगकर्ता धन के नुकसान की पुष्टि या अस्वीकार करता है जो अभियान से संबंधित हैं।
एक और ठोस संकेत यह है कि क्या ट्रेज़र घटना के बाद अपने आउटबाउंड ईमेल स्थिति को बदलता है, जिसमें डोमेन और ईमेल-सुरक्षा अपडेट शामिल हैं, और क्या अतिरिक्त दुर्भावनापूर्ण ईमेल आधिकारिक डोमेन से उत्पन्न होते रहते हैं। एक अंतिम स्पिलओवर जोखिम श्रेणी में कॉपीकैट व्यवहार है, जहां समान विश्वसनीय-डोमेन फिशिंग प्रयास अन्य हार्डवेयर वॉलेट ब्रांडों के उपयोगकर्ताओं को लक्षित करते हैं, एकल विक्रेता घटना को एक व्यापक स्वयं-निगरानी स्वच्छता घटना में बदलते हैं।
मेरा पढ़ना: विक्रेता ईमेल को शत्रुतापूर्ण मानें जब तक ट्रेज़र विक्रेता का नाम नहीं लेता और ठीक नहीं करता
जिस भाग को गलत पढ़ा जाएगा वह शब्द "उल्लंघन" है। अब तक जो कुछ भी सामने आया है वह ट्रेज़र हार्डवेयर या फर्मवेयर का एक पुष्टि किया गया समझौता नहीं है, यह एक तीसरे पक्ष की विफलता है जिसने हमलावरों को एक वैध ट्रेज़र डोमेन का उपयोग करने दिया, जो कि अनुभवी उपयोगकर्ताओं पर सामाजिक इंजीनियरिंग को काम करने के लिए आवश्यक विश्वसनीय-चैनल धार है।
जो सीमा महत्वपूर्ण है वह विवरण के साथ खुलासा है जो विस्फोट की परिधि को सीमित करता है: विक्रेता कौन था, क्या ग्राहक संपर्क डेटा तक पहुंच प्राप्त की गई थी, और क्या डोमेन से भेजने की क्षमता तकनीकी रूप से बंद कर दी गई है। जब तक ये विशिष्टताएँ सार्वजनिक नहीं होतीं, यह आत्म-निगरानी स्टैक में एक मौलिक टूटने की तुलना में एक उच्च-परिवर्तन फ़िशिंग विंडो की तरह अधिक दिखाई देता है, और यह केवल तब संरचनात्मक रूप से बाजार के लिए प्रासंगिक हो जाता है जब पुष्टि किए गए नुकसान या आधिकारिक डोमेन से बार-बार दुर्भावनापूर्ण भेजने से यह दिखता है कि चैनल अभी भी सक्रिय है।