
Trezor: Üçüncü taraf ihlali resmi alandan oltalama yaptı
Şirket, satıcıyı adlandırmamış veya kapsamı açıklamamış, bu da 10 Eylül itibarıyla kayıpları ve maruziyeti belirsiz bırakmıştır.
Trezor, bir üçüncü tarafın güvenlik ihlali nedeniyle saldırganların meşru bir Trezor alan adından kimlik avı e-postaları göndermesine izin verildiğini söyledi. Şirket, hangi tedarikçinin ihlal edildiğini veya herhangi bir kullanıcının fon kaybedip kaybetmediğini açıklamadı ve olayın kapsamını belirsiz bıraktı.
Trezor: Üçüncü Taraf İhlali, Resmi Bir Alan Adından Phishing'i Etkinleştirdi
Trezor, saldırganların isimsiz bir üçüncü tarafın güvenlik ihlali sonrasında, Trezor'a ait meşru bir alan adından kimlik avı e-postaları göndermeyi başardığını söylüyor. Bu detay önemlidir çünkü bu, bir göndericinin benzer bir alan adını taklit ettiği alışılmış görünümdeki sahte alan adı dolandırıcılığı değildir.adresve alıcıların bir karakteri kaçırmasını umar.
Trezor'un açıklamasına dayanarak doğrulanan şey, dar ama önemli bir konudur: Üçüncü taraf bir olay, resmi bir alanın güvenilirliği ile mesajların ulaşabileceği bir güvenilir kanal problemi oluşturmuştur. Mevcut açıklamada doğrulanmayan şeyler ise ihlal edilen satıcının kimliği, alan üzerinden gönderim yapmayı sağlayan teknik mekanizma, ihlalin kendisinin zamanlaması veya ihlalin müşteri verilerine erişimi içerip içermediğidir.
Paket ayrıca Trezor'un kendi iç sistemlerinin ihlal edildiğini veya bunun gerçekleştiğini de kanıtlamamaktadır.donanım cüzdanıcihazlar veya yazılımlar tehlikeye atıldı. Şirketin tanımladığı risk, saldırganın avantajının cüzdan cihazındaki bir zayıflık değil, gönderen alanının meşruluğu olduğu e-posta tabanlı sosyal mühendislik üzerinedir.
Güvenilir Alan Phishing'in Tüccarlar için Hızlı Fon Kayıplarına Dönüşmesi
Phishing, kurbanları sırlarını ifşa etmeye kandırmak için güvenilir bir tarafı taklit eden bir dolandırıcılıktır, örneğintohum ifadeleriveya hırsızlığa yol açan eylemler almak.
E-posta, gerçek şirketin sahip olduğu meşru bir alan adından geldiğinde, dönüşüm oranı genellikle daha yüksek olur çünkü alıcılar alan adı kontrollerini son savunma hattı olarak değerlendirmeye alışkındır, özellikle de firmware güncellemeleri, destek talepleri ve “güvenlik bildirimi” iş akışları için.
Kendi cüzdanını yöneten kullanıcılar için hata modu genellikle hızlı ve kesindir. "Kurtarma" veya "doğrulama" istemine yanıt olarak verilen bir kurtarma ifadesi, donanım cüzdanına dokunmadan fonları boşaltmak için yeterlidir ve kötü niyetli bir kişibağlantıBir kullanıcının, mesajın onlardan ne yapmalarını istediğine bağlı olarak, istemedikleri onayları veya işlemleri imzalamaya yönlendirebilir.
Burada tanımlanan olay, bu nedenle, satıcı e-postasını güvenilir bir kanal olarak kullanan tüccarlar için bir operasyonel güvenlik uyarısı olarak en iyi şekilde okunmalıdır; bir cihaz düzeyinde bir ihlalin kanıtı olarak değil.
Pazarla ilgili belirsizlik, nicelendirmedir. İsimlendirilmiş bir satıcı, bir zaman çizelgesi, bir alıcı sayısı veya herhangi bir onaylanmış kayıp olmadan, traderlar bunu, büyük bir kendi saklama markası etrafında yükseltilmiş kısa vadeli sosyal mühendislik riski olarak fiyatlandırmaktan başka bir şey olarak temiz bir şekilde fiyatlandıramazlar.
Önemli olan bir sonraki güncellemeler prosedürel ve spesifik olacaktır: Trezor'un ihlal edilen üçüncü tarafı tanıyıp tanımadığı, müşteri e-posta listelerinin veya diğer kişisel verilerin erişilip erişilmediğini netleştirip netleştirmediği ve kampanyayla bağlantılı herhangi bir kullanıcı fonu kaybını onaylayıp onaylamadığı.
Başka bir somut sinyal, Trezor'un olaydan sonra dışa dönük e-posta tutumunu, alan adı ve e-posta güvenliği güncellemeleri dahil olmak üzere değiştirip değiştirmediği ve resmi alan adından ek kötü niyetli e-postaların devam edip etmediğidir.
Son bir yayılma riski, benzer güvenilir alan adı oltalama girişimlerinin diğer donanım cüzdanı markalarının kullanıcılarını hedef almasıyla, tek bir satıcı olayını daha geniş bir kendi kendine saklama hijyeni olayına dönüştüren taklit davranışıdır.
Benim Görüşüm: Tedarikçi E-postalarını Düşman Olarak Ele Alıncaya Kadar Trezor'un Tedarikçiyi Adlandırmasını ve Sorunu Çözmesini Bekleyin
Yanlış anlaşılan kısım "breach" kelimesi olacak. Şu ana kadar masaya konan, Trezor donanımının veya yazılımının onaylanmış bir ihlali değil, saldırganların meşru bir Trezor alan adını kullanmalarına izin veren bir üçüncü taraf hatasıdır. Bu, deneyimli kullanıcılar üzerinde sosyal mühendisliğin işe yaramasını sağlayan güvenilir kanal kenarının tam olarak türüdür.
Önemli olan eşik, patlama alanını sınırlamak için yeterli ayrıntıyla ifşadır: satıcının kim olduğu, müşteri iletişim verilerine erişilip erişilmediği ve alan adından gönderim yapma yetkisinin teknik olarak kapatılıp kapatılmadığı.
Bu ayrıntılar kamuya açıklanana kadar, bu durum daha çok yüksek dönüşüm oranına sahip bir oltalama penceresi gibi görünüyor, temel bir öz yönetim yığını kırılması değil ve ancak onaylanmış kayıplar veya resmi alandan tekrar eden kötü niyetli gönderimler, kanalın hala aktif olduğunu gösterirse yapısal olarak piyasa ile ilgili hale geliyor.