⚠️ ИНЦИДЕНТ С @Trezor И Brevo ОКАЗАЛСЯ ЧАСТЬЮ ЗНАЧИТЕЛЬНО БОЛЬШЕЙ ПРОБЛЕМЫ. Некоторое время назад я писал о компрометации почтовой инфраструктуры Brevo, которая была использована для отправки фишинговых сообщений пользователям Trezor. Сегодня мы знаем, что из маркетингового списка Trezor было экспортировано 347 149 адресов электронной почты. Но на этом проблемы Brevo не закончились. 14 сентября злоумышленники использовали скомпрометированный API-ключ Cloudflare и запустили вредоносный Cloudflare Worker. В течение примерно 5,5 часов он позволял модифицировать веб-страницы и JavaScript-скрипты, доставляемые через инфраструктуру Brevo. Согласно Sansec, потенциальный охват затронул более 100 000 веб-сайтов, использующих компоненты Brevo. Выбранным пользователям отображалась поддельная верификация Cloudflare, побуждавшая запустить команду в Windows, ведущую к установке вредоносного ПО. Для зарегистрированных администраторов WordPress также предпринималась попытка установки вредоносного плагина. На данный момент нет подтверждения, что этот второй атака затронула https://t.co/tatMoNAHpP, Trezor Suite или прошивку устройств Trezor. Сам Trezor продолжает утверждать, что его системы, кошельки и устройства остались безопасными. Однако вся история демонстрирует что-то важное. Сначала инфраструктура внешнего поставщика позволила отправить фишинговое сообщение, выглядящее как настоящая почта от Trezor. Несколько дней спустя инфраструктура того же поставщика была использована для доставки вредоносного кода через легитимные сайты и CDN. Наличие правильного отправителя, HTTPS или корректного домена больше не является гарантией того, что то, что вы видите, безопасно. Внизу я приведу на этот раз два источника: официальное сообщение Trezor по части, касающейся его пользователей, и анализ Sansec по второму атаке. Это четко разделяет то, что подтвердил Trezor, и то, что установили исследователи безопасности. https://t.co/SwToyRL1V5 https://t.co/F6b5HWfpAn
₿itkojnautaПоделиться
Источник:Показать оригинал
Отказ от ответственности: Информация на этой странице может быть получена от третьих лиц и не обязательно отражает взгляды или мнения KuCoin. Данный контент предоставляется исключительно в общих информационных целях, без каких-либо заверений или гарантий, а также не может быть истолкован как финансовый или инвестиционный совет. KuCoin не несет ответственности за ошибки или упущения, а также за любые результаты, полученные в результате использования этой информации.
Инвестиции в цифровые активы могут быть рискованными. Пожалуйста, тщательно оценивайте риски, связанные с продуктом, и свою устойчивость к риску, исходя из собственных финансовых обстоятельств. Для получения более подробной информации, пожалуйста, ознакомьтесь с нашими Условиями использования и Уведомлением о риске.