⚠️ INCYDENT Z @Trezor I Brevo OKAZAŁ SIĘ CZĘŚCIĄ ZNACZNIE WIĘKSZEGO PROBLEMU. Kilka tygodni temu pisałem o przejęciu infrastruktury mailingowej Brevo, która została wykorzystana do wysłania phishingu do użytkowników Trezora. Dziś wiemy, że z listy marketingowej Trezora wyeksportowano 347 149 adresów e-mail. Ale problemy Brevo nie zakończyły się na tym. 14 września atakujący wykorzystali przejęty klucz API Cloudflare i uruchomili złośliwy Cloudflare Worker. Przez około 5,5 godziny pozwalał on na modyfikowanie stron i skryptów JavaScript dostarczanych przez infrastrukturę Brevo. Zgodnie z Sansec, potencjalny zasięg obejmował ponad 100 tys. stron internetowych korzystających z komponentów Brevo. Wybranym użytkownikom wyświetlano fałszywą weryfikację Cloudflare, która zachęcała do uruchomienia polecenia w systemie Windows prowadzącego do instalacji malware. W przypadku zalogowanych administratorów WordPress podejmowano również próbę instalacji złośliwego pluginu. Obecnie nie ma potwierdzenia, że ten drugi atak objął https://t.co/tatMoNAHpP, Trezor Suite ani firmware urządzeń Trezora. Sam Trezor nadal podkreśla, że jego systemy, portfele i urządzenia pozostają bezpieczne. Cała historia pokazuje jednak coś istotnego. Najpierw infrastruktura zewnętrznego dostawcy pozwoliła wysłać phishing, który wyglądał jak prawdziwa wiadomość od Trezora. Kilka dni później infrastruktura tego samego dostawcy została wykorzystana do dystrybucji złośliwego kodu przez legalne strony i CDN. Poprawny nadawca wiadomości, HTTPS czy prawidłowa domena nie są już sami w sobie gwarancją bezpieczeństwa tego, co widzimy. Na dole podam dwa źródła: oficjalne oświadczenie Trezora dotyczące jego użytkowników oraz analizę Sansec dotyczącą drugiego ataku. To jasno rozdziela to, co Trezor potwierdził, od tego, co ustalili badacze bezpieczeństwa. https://t.co/SwToyRL1V5 https://t.co/F6b5HWfpAn
₿itkojnautaI-share
Source:Ipakita ang original
Disclaimer: Ang information sa page na ito ay maaaring nakuha mula sa mga third party at hindi necessary na nagre-reflect sa mga pananaw o opinyon ng KuCoin. Ibinigay ang content na ito para sa mga pangkalahatang informational purpose lang, nang walang anumang representation o warranty ng anumang uri, at hindi rin ito dapat ipakahulugan bilang financial o investment advice. Hindi mananagot ang KuCoin para sa anumang error o omission, o para sa anumang outcome na magreresulta mula sa paggamit ng information na ito.
Maaaring maging risky ang mga investment sa mga digital asset. Pakisuri nang maigi ang mga risk ng isang produkto at ang risk tolerance mo batay sa iyong sariling kalagayang pinansyal. Para sa higit pang information, mag-refer sa aming Terms ng Paggamit at Disclosure ng Risk.