A Trezor device in focus with a laptop in the
क्रिप्टो

Trezor: थर्ड-पार्टी हमले से आधिकारिक डोमेन से फिशिंग ईमेल

कंपनी ने विक्रेता का नाम नहीं बताया है और न ही दायरे का खुलासा किया है, जिससे 10 सितंबर तक नुकसान और जोखिम स्पष्ट नहीं हैं।

Emma Carter द्वारा4 मिनट का पठन

Trezor ने कहा कि एक तीसरे पक्ष में सुरक्षा उल्लंघन ने हमलावरों को एक वैध Trezor डोमेन से फ़िशिंग ईमेल भेजने की अनुमति दी। कंपनी ने यह नहीं बताया कि कौन सा विक्रेता उल्लंघन का शिकार हुआ या क्या किसी उपयोगकर्ता ने धन खोया, जिससे घटना के दायरे का समाधान नहीं हुआ।

Trezor: तीसरे पक्ष के उल्लंघन ने एक आधिकारिक डोमेन से फ़िशिंग की अनुमति दी

ट्रेज़र का कहना है कि हमलावरों ने एक अनाम तीसरे पक्ष में सुरक्षा उल्लंघन के बाद एक वैध ट्रेज़र-स्वामित्व वाले डोमेन से फ़िशिंग ईमेल भेजने में सक्षम थे। यह विवरण महत्वपूर्ण है क्योंकि यह सामान्य समान-दीखने वाले डोमेन धोखाधड़ी नहीं है, जहां एक प्रेषक एक समान डोमेन का अनुकरण करता है।पताऔर उम्मीद करते हैं कि प्राप्तकर्ता एक अक्षर छोड दें।

जो पुष्टि की गई है, वह Trezor के बयान के आधार पर संकीर्ण लेकिन महत्वपूर्ण है: एक तृतीय-पक्ष घटना ने एक विश्वसनीय-चैनल समस्या उत्पन्न की, जहां संदेश आधिकारिक डोमेन की विश्वसनीयता के साथ पहुंच सकते हैं। उपलब्ध खुलासे में जो पुष्टि नहीं की गई है वह है breached vendor की पहचान, वह तकनीकी तंत्र जिसने डोमेन से भेजने की अनुमति दी, उल्लंघन का समय स्वयं, या क्या समझौता किसी ग्राहक डेटा तक पहुंच से संबंधित था।

पैकेट यह भी स्थापित नहीं करता कि Trezor की अपनी आंतरिक प्रणालियाँ भंग की गई थीं, या कि इसकीहार्डवेयर वॉलेटडिवाइस या फर्मवेयर से समझौता किया गया था। कंपनी द्वारा वर्णित जोखिम ईमेल-आधारित सामाजिक इंजीनियरिंग पर केंद्रित है, जहां हमलावर का लाभ प्रेषक डोमेन की वैधता है, न कि वॉलेट डिवाइस में किसी कमजोरी पर।

कैसे ट्रस्टेड-डोमेन फ़िशिंग व्यापारियों के लिए तेज़ धन हानि में बदल जाती है

फिशिंग एक धोखाधड़ी है जो एक विश्वसनीय पार्टी का रूप धारण करती है ताकि पीड़ितों को रहस्य प्रकट करने के लिए धोखा दिया जा सके, जैसे कि बीज वाक्यांश, या ऐसे कार्य करने के लिए जो चोरी की ओर ले जाते हैं। जब ईमेल एक वास्तविक कंपनी के स्वामित्व वाले वैध डोमेन से उत्पन्न होता है, तो रूपांतरण दर आमतौर पर अधिक होती है क्योंकि प्राप्तकर्ता डोमेन जांचों को अंतिम सुरक्षा रेखा के रूप में मानने के लिए प्रशिक्षित होते हैं, विशेष रूप से फर्मवेयर अपडेट, समर्थन टिकट और "सुरक्षा सूचना" कार्यप्रवाहों के लिए।

स्वयं-निगरानी उपयोगकर्ताओं के लिए, विफलता का तरीका आमतौर पर तेज और अंतिम होता है। "पुनर्प्राप्ति" या "प्रमाणन" संकेत के जवाब में दिया गया एक बीज वाक्यांश बिना हार्डवेयर वॉलेट को छुए धन को समाप्त करने के लिए पर्याप्त है, और एक दुर्भावनापूर्ण लिंक उपयोगकर्ता को अनुमोदनों या लेनदेन पर हस्ताक्षर करने के लिए मार्गदर्शन कर सकता है जो वे नहीं चाहते थे, इस पर निर्भर करते हुए कि संदेश उनसे क्या करने के लिए कहता है। यहां वर्णित घटना को इसलिए व्यापारियों के लिए एक संचालन-सुरक्षा चेतावनी के रूप में पढ़ा जाना सबसे अच्छा है जो विक्रेता ईमेल को एक विश्वसनीय चैनल के रूप में मानते हैं, न कि डिवाइस-स्तरीय समझौते के सबूत के रूप में।

बाजार-संबंधित अनिश्चितता का माप है। बिना किसी नामित विक्रेता, समयरेखा, प्राप्तकर्ता की संख्या, या किसी भी पुष्टि किए गए नुकसान के, व्यापारी इसे किसी भी चीज़ के रूप में साफ-सुथरे तरीके से मूल्य नहीं दे सकते, बल्कि एक प्रमुख स्वयं-निगरानी ब्रांड के चारों ओर बढ़ते सामाजिक-इंजीनियरिंग जोखिम के रूप में। अगली महत्वपूर्ण अपडेट प्रक्रियात्मक और विशिष्ट हैं: क्या ट्रेज़र ने उल्लंघन किए गए तीसरे पक्ष की पहचान की है, क्या यह स्पष्ट करता है कि ग्राहक ईमेल सूचियाँ या अन्य व्यक्तिगत डेटा तक पहुँच प्राप्त की गई थी, और क्या यह किसी भी उपयोगकर्ता धन के नुकसान की पुष्टि या अस्वीकार करता है जो अभियान से संबंधित हैं।

एक और ठोस संकेत यह है कि क्या ट्रेज़र घटना के बाद अपने आउटबाउंड ईमेल स्थिति को बदलता है, जिसमें डोमेन और ईमेल-सुरक्षा अपडेट शामिल हैं, और क्या अतिरिक्त दुर्भावनापूर्ण ईमेल आधिकारिक डोमेन से उत्पन्न होते रहते हैं। एक अंतिम स्पिलओवर जोखिम श्रेणी में कॉपीकैट व्यवहार है, जहां समान विश्वसनीय-डोमेन फिशिंग प्रयास अन्य हार्डवेयर वॉलेट ब्रांडों के उपयोगकर्ताओं को लक्षित करते हैं, एकल विक्रेता घटना को एक व्यापक स्वयं-निगरानी स्वच्छता घटना में बदलते हैं।

मेरा पढ़ना: विक्रेता ईमेल को शत्रुतापूर्ण मानें जब तक ट्रेज़र विक्रेता का नाम नहीं लेता और ठीक नहीं करता

जिस भाग को गलत पढ़ा जाएगा वह शब्द "उल्लंघन" है। अब तक जो कुछ भी सामने आया है वह ट्रेज़र हार्डवेयर या फर्मवेयर का एक पुष्टि किया गया समझौता नहीं है, यह एक तीसरे पक्ष की विफलता है जिसने हमलावरों को एक वैध ट्रेज़र डोमेन का उपयोग करने दिया, जो कि अनुभवी उपयोगकर्ताओं पर सामाजिक इंजीनियरिंग को काम करने के लिए आवश्यक विश्वसनीय-चैनल धार है।

जो सीमा महत्वपूर्ण है वह विवरण के साथ खुलासा है जो विस्फोट की परिधि को सीमित करता है: विक्रेता कौन था, क्या ग्राहक संपर्क डेटा तक पहुंच प्राप्त की गई थी, और क्या डोमेन से भेजने की क्षमता तकनीकी रूप से बंद कर दी गई है। जब तक ये विशिष्टताएँ सार्वजनिक नहीं होतीं, यह आत्म-निगरानी स्टैक में एक मौलिक टूटने की तुलना में एक उच्च-परिवर्तन फ़िशिंग विंडो की तरह अधिक दिखाई देता है, और यह केवल तब संरचनात्मक रूप से बाजार के लिए प्रासंगिक हो जाता है जब पुष्टि किए गए नुकसान या आधिकारिक डोमेन से बार-बार दुर्भावनापूर्ण भेजने से यह दिखता है कि चैनल अभी भी सक्रिय है।

स्रोत