source avatar₿itkojnauta

Kongsi

⚠️ KEJADIAN Z @Trezor I Brevo TERNYATA MERUPAKAN BAHAGIAN DARIPADA MASALAH YANG JAUH LEBIH BESAR. Beberapa masa yang lalu, saya menulis mengenai perampasan infrastruktur perkhidmatan e-mel Brevo yang digunakan untuk menghantar serangan phishing kepada pengguna Trezor. Hari ini, kita telah mengetahui bahawa 347,149 alamat e-mel telah dieksport daripada senarai pemasaran Trezor. Namun, masalah Brevo tidak berhenti di situ. Pada 14 September, penyerang memanfaatkan kunci API Cloudflare yang telah dirampas dan menjalankan Cloudflare Worker berbahaya. Selama kira-kira 5.5 jam, ia membenarkan pemodifikasian laman web dan skrip JavaScript yang disampaikan melalui infrastruktur Brevo. Menurut Sansec, jangkauan potensi serangan ini merangkumi lebih daripada 100,000 laman web yang menggunakan komponen Brevo. Pengguna tertentu dipaparkan dengan pengesahan Cloudflare palsu yang mendorong mereka menjalankan perintah di Windows untuk memasang malware. Bagi pentadbir WordPress yang log masuk, cubaan juga dibuat untuk memasang plugin berbahaya. Sekarang tiada pengesahan bahawa serangan kedua ini melibatkan https://t.co/tatMoNAHpP, Trezor Suite, atau firmware peranti Trezor. Trezor sendiri masih menegaskan bahawa sistem, dompet, dan peranti mereka tetap selamat. Namun, keseluruhan cerita ini menunjukkan sesuatu yang penting. Pertama, infrastruktur penyedia luar membenarkan penghantaran phishing yang kelihatan seperti e-mel asli dari Trezor. Beberapa hari kemudian, infrastruktur penyedia yang sama digunakan untuk menyampaikan kod berbahaya melalui laman web dan CDN yang sah. Pengirim yang sah, HTTPS, atau domain yang betul tidak lagi menjadi jaminan bahawa apa yang kita lihat adalah selamat. Di bawah ini, saya akan berikan dua sumber: pengumuman rasmi Trezor untuk bahagian berkaitan pengguna mereka, dan analisis Sansec untuk serangan kedua. Ini memisahkan dengan jelas apa yang disahkan oleh Trezor daripada apa yang ditemui oleh penyelidik keselamatan. https://t.co/SwToyRL1V5 https://t.co/F6b5HWfpAn

Penafian: Maklumat yang terdapat pada halaman ini mungkin telah diperoleh daripada pihak ketiga dan tidak semestinya menggambarkan pandangan atau pendapat KuCoin. Kandungan ini adalah disediakan bagi tujuan maklumat umum sahaja, tanpa sebarang perwakilan atau waranti dalam apa jua bentuk, dan juga tidak boleh ditafsirkan sebagai nasihat kewangan atau pelaburan. KuCoin tidak akan bertanggungjawab untuk sebarang kesilapan atau pengabaian, atau untuk sebarang akibat yang terhasil daripada penggunaan maklumat ini. Pelaburan dalam aset digital boleh membawa risiko. Sila menilai risiko produk dan toleransi risiko anda dengan teliti berdasarkan keadaan kewangan anda sendiri. Untuk maklumat lanjut, sila rujuk kepada Terma Penggunaan dan Pendedahan Risiko kami.