
Trezor cảnh báo lỗ hổng bên thứ ba gây ra email lừa đảo
Công ty chưa công bố tên nhà cung cấp hoặc tiết lộ phạm vi, khiến cho các khoản lỗ và rủi ro vẫn chưa rõ ràng tính đến ngày 10 tháng 9.
Trezor cho biết một lỗ hổng bảo mật tại một bên thứ ba đã cho phép kẻ tấn công gửi email lừa đảo từ một miền hợp pháp của Trezor. Công ty chưa tiết lộ nhà cung cấp nào bị xâm phạm hoặc liệu có người dùng nào mất tiền hay không, khiến phạm vi của sự cố vẫn chưa được làm rõ.
Trezor: Lỗ hổng bên thứ ba cho phép lừa đảo từ một miền chính thức
Trezor cho biết các kẻ tấn công đã có thể gửi email lừa đảo từ một miền hợp pháp thuộc sở hữu của Trezor sau một vụ vi phạm bảo mật tại một bên thứ ba không được tiết lộ. Chi tiết này quan trọng vì đây không phải là kiểu lừa đảo miền giống nhau thông thường, nơi mà người gửi giả mạo một miền tương tự.địa chỉvà hy vọng người nhận sẽ bỏ lỡ một ký tự.
Điều được xác nhận, dựa trên tuyên bố của Trezor, là hẹp nhưng quan trọng: một sự cố của bên thứ ba đã tạo ra vấn đề kênh tin cậy, nơi các tin nhắn có thể đến với độ tin cậy của một miền chính thức.
Điều chưa được xác nhận trong thông tin công khai hiện có là danh tính của nhà cung cấp bị xâm phạm, cơ chế kỹ thuật cho phép gửi từ miền, thời điểm của sự xâm phạm đó, hoặc liệu sự xâm phạm có liên quan đến việc truy cập vào bất kỳ dữ liệu khách hàng nào hay không.
Gói tài liệu cũng không xác lập rằng các hệ thống nội bộ của Trezor đã bị xâm phạm, hoặc rằng nóví phần cứngcác thiết bị hoặc firmware bị xâm phạm. Rủi ro được công ty mô tả tập trung vào kỹ thuật xã hội dựa trên email, trong đó lợi thế của kẻ tấn công là tính hợp pháp của miền người gửi thay vì một lỗ hổng trong thiết bị ví.
Cách lừa đảo Trusted-Domain biến thành tổn thất nhanh chóng cho các nhà giao dịch
Lừa đảo phishing là một trò lừa đảo giả mạo một bên đáng tin cậy để đánh lừa nạn nhân tiết lộ bí mật, nhưcụm từ hạt giống, hoặc thực hiện các hành động dẫn đến việc đánh cắp.
Khi email xuất phát từ một miền hợp pháp thuộc sở hữu của công ty thực, tỷ lệ chuyển đổi thường cao hơn vì người nhận đã được đào tạo để coi việc kiểm tra miền là hàng rào phòng thủ cuối cùng, đặc biệt đối với các bản cập nhật firmware, vé hỗ trợ và quy trình "thông báo bảo mật".
Đối với người dùng tự giữ, chế độ thất bại thường nhanh chóng và dứt khoát. Một cụm từ khôi phục được cung cấp để phản hồi một yêu cầu "khôi phục" hoặc "xác minh" là đủ để rút hết tiền mà không cần chạm vào ví phần cứng, và một kẻ xấu...liên kếtCó thể dẫn dắt một người dùng ký các phê duyệt hoặc giao dịch mà họ không có ý định, tùy thuộc vào những gì thông điệp yêu cầu họ làm.
Sự cố được mô tả ở đây do đó nên được hiểu như một cảnh báo về an ninh hoạt động cho các nhà giao dịch dựa vào email của nhà cung cấp như một kênh tin cậy, chứ không phải là bằng chứng về việc xâm phạm ở cấp độ thiết bị.
Sự không chắc chắn liên quan đến thị trường là việc định lượng. Nếu không có nhà cung cấp được chỉ định, thời gian, số lượng người nhận, hoặc bất kỳ tổn thất nào đã được xác nhận, các nhà giao dịch không thể định giá một cách rõ ràng hơn ngoài việc có rủi ro kỹ thuật xã hội gia tăng trong ngắn hạn xung quanh một thương hiệu tự lưu trữ lớn.
Các cập nhật tiếp theo quan trọng là quy trình và cụ thể: liệu Trezor có xác định được bên thứ ba bị xâm phạm hay không, liệu nó có làm rõ liệu danh sách email khách hàng hoặc dữ liệu cá nhân khác có bị truy cập hay không, và liệu nó có xác nhận hoặc phủ nhận bất kỳ tổn thất quỹ người dùng nào liên quan đến chiến dịch này hay không.
Một tín hiệu cụ thể khác là liệu Trezor có thay đổi cách thức gửi email ra ngoài sau sự cố, bao gồm cập nhật tên miền và bảo mật email, và liệu có thêm email độc hại nào tiếp tục xuất phát từ tên miền chính thức hay không.
Một rủi ro lan truyền cuối cùng là hành vi bắt chước trong toàn bộ danh mục, nơi các nỗ lực lừa đảo từ tên miền đáng tin cậy tương tự nhắm vào người dùng của các thương hiệu ví phần cứng khác, biến một sự cố của một nhà cung cấp thành một sự kiện vệ sinh tự quản rộng hơn.
Đọc của tôi: Xem email từ nhà cung cấp như là thù địch cho đến khi Trezor chỉ định nhà cung cấp và sửa chữa.
Phần sẽ bị hiểu sai là từ "vi phạm." Những gì đã được đưa ra cho đến nay không phải là một sự thỏa hiệp đã được xác nhận của phần cứng hoặc phần mềm Trezor, mà là một sự cố từ bên thứ ba cho phép kẻ tấn công sử dụng một miền Trezor hợp pháp, chính xác là loại rìa kênh tin cậy mà khiến kỹ thuật xã hội hoạt động hiệu quả trên những người dùng có kinh nghiệm.
Ngưỡng quan trọng là việc tiết lộ với đủ chi tiết để xác định bán kính vụ nổ: ai là nhà cung cấp, liệu dữ liệu liên lạc của khách hàng có bị truy cập hay không, và liệu khả năng gửi từ miền đã bị đóng lại về mặt kỹ thuật hay chưa.
Cho đến khi những thông tin cụ thể đó được công khai, điều này trông giống như một cửa sổ lừa đảo có tỉ lệ chuyển đổi cao hơn là một sự cố cơ bản trong hệ thống tự quản lý, và chỉ trở nên có liên quan đến thị trường về mặt cấu trúc nếu các khoản lỗ đã được xác nhận hoặc việc gửi độc hại lặp đi lặp lại từ miền chính thức cho thấy kênh vẫn đang hoạt động.