source avatar₿itkojnauta

শেয়ার

⚠️ INCYDENT Z @Trezor I Brevo Okazał się częścią znacznie większego problemu. Nieco wcześniej pisałem o przejęciu infrastruktury mailingowej Brevo, która została wykorzystana do wysłania phishingu do użytkowników Trezora. Dziś wiemy, że z listy marketingowej Trezora wyeksportowano 347 149 adresów e-mail. Ale problemy Brevo nie zakończyły się na tym. 14 września atakujący wykorzystali przejęty klucz API Cloudflare i uruchomili złośliwy Cloudflare Worker. Przez około 5,5 godziny pozwalał on modyfikować strony i skrypty JavaScript dostarczane przez infrastrukturę Brevo. Zgodnie z Sansec, potencjalny zasięg obejmował ponad 100 tys. stron internetowych korzystających z komponentów Brevo. Wybranym użytkownikom wyświetlała się fałszywa weryfikacja Cloudflare, która zachęcała do uruchomienia polecenia w Windows prowadzącego do instalacji malware. W przypadku zalogowanych administratorów WordPress podejmowano również próbę instalacji złośliwego pluginu. Obecnie nie ma potwierdzenia, że ten drugi atak objął https://t.co/tatMoNAHpP, Trezor Suite ani firmware urządzeń Trezora. Sam Trezor nadal podkreśla, że jego systemy, portfele i urządzenia pozostały bezpieczne. Cała historia pokazuje jednak coś istotnego. Najpierw infrastruktura zewnętrznego dostawcy pozwoliła wysłać phishing wyglądający jak prawdziwa wiadomość od Trezora. Kilka dni później infrastruktura tego samego dostawcy została wykorzystana do dostarczania złośliwego kodu przez legalne strony i CDN. Poprawny nadawca wiadomości, HTTPS czy poprawna domena nie są już same w sobie gwarancją, że to, co widzimy, jest bezpieczne. Na dole podam na razie dwa źródła: oficjalny komunikat Trezora dla części dotyczącej jego użytkowników oraz analizę Sansec dla drugiego ataku. To jasno rozdziela to, co Trezor potwierdził, od tego, co ustalili badacze bezpieczeństwa. https://t.co/SwToyRL1V5 https://t.co/F6b5HWfpAn

দাবিত্যাগ: এই পৃষ্ঠার তথ্য তৃতীয় পক্ষের কাছ থেকে প্রাপ্ত হতে পারে এবং অগত্যা KuCoin এর মতামত বা মতামত প্রতিফলিত করে না। এই বিষয়বস্তু শুধুমাত্র সাধারণ তথ্যগত উদ্দেশ্যে প্রদান করা হয়, কোন ধরনের প্রতিনিধিত্ব বা ওয়ারেন্টি ছাড়াই, বা এটিকে আর্থিক বা বিনিয়োগ পরামর্শ হিসাবে বোঝানো হবে না। KuCoin কোনো ত্রুটি বা বাদ পড়ার জন্য বা এই তথ্য ব্যবহারের ফলে যে কোনো ফলাফলের জন্য দায়ী থাকবে না। ডিজিটাল সম্পদে বিনিয়োগ ঝুঁকিপূর্ণ হতে পারে। আপনার নিজের আর্থিক পরিস্থিতির উপর ভিত্তি করে একটি পণ্যের ঝুঁকি এবং আপনার ঝুঁকি সহনশীলতা সাবধানে মূল্যায়ন করুন। আরও তথ্যের জন্য, অনুগ্রহ করে আমাদের ব্যবহারের শর্তাবলী এবং ঝুঁকি প্রকাশ পড়ুন।