⚠️ واقعہ Z @Trezor I Brevo ایک بہت بڑے مسئلے کا ایک حصہ نکلا۔ کچھ عرصہ پہلے میں نے Brevo کی میلنگ انفراسٹرکچر کے حصول کے بارے میں لکھا تھا، جس کا استعمال Trezor کے صارفین کو فشنگ کے لیے کیا گیا تھا۔ آج ہم جانتے ہیں کہ Trezor کی مارکیٹنگ لسٹ سے 347,149 ای میل ایڈریسز برآمد کر لیے گئے تھے۔ لیکن Brevo کے مسائل اسی پر ختم نہیں ہوئے۔ 14 ستمبر کو، حملہ آوروں نے Cloudflare کا مبادلہ شدہ API کلید استعمال کیا اور ایک خطرناک Cloudflare Worker شروع کیا۔ تقریباً 5.5 گھنٹے تک، یہ Brevo کی انفراسٹرکچر کے ذریعے فراہم کی جانے والی ویب سائٹس اور JavaScript اسکرپٹس کو تبدیل کرنے کی اجازت دیتا تھا۔ Sansec کے مطابق، اس حملے کا ممکنہ دائرہ کار 100,000 سے زائد ویب سائٹس پر مشتمل تھا جو Brevo کے کمپوننٹس استعمال کرتی تھیں۔ منتخب صارفین کو ایک جعلی Cloudflare تصدیق دکھائی گئی جس نے ونڈوز میں ایک حکم چلانے پر مجبور کیا جس سے میلوئیر نصب ہو جاتا تھا۔ WordPress کے لاگ ان انتظامیہ کے لیے، ایک زہریلا پلگ ان نصب کرنے کی کوشش بھی کی گئی۔ اب تک کوئی تصدیق نہیں ہے کہ یہ دوسرا حملہ https://t.co/tatMoNAHpP، Trezor Suite یا Trezor ڈوائسز کے فارم ویئر پر مشتمل تھا۔ Trezor خود اب بھی دعویٰ کرتا ہے کہ ان کے سسٹم، والٹس اور ڈوائسز محفوظ رہے۔ تاہم، پورا واقعہ ایک اہم بات ظاہر کرتا ہے۔ سب سے پہلے، ایک باہری فراہم کنندہ کی انفراسٹرکچر نے Trezor سے لگتی اصل میل بھیج دی۔ چند دن بعد، اسی فراہم کنندہ کی انفراسٹرکچر کو قانونی ویب سائٹس اور CDN کے ذریعے خطرناک کوڈ فراہم کرنے کے لیے استعمال کیا گیا۔ ای میل کا درست بھیجݨ والا، HTTPS یا درست ڈومین صرف خود بخود گارنٹی نہیں دेतے کہ جو آپ دکھائی دے رہا ہے وہ محفوظ ہے۔ اس بار، میرا خاص طور پر دو ذرائع دینا چاہوں گا: Trezor کا اپنا علائقہ جو ان کے صارفین سے متعلق ہے، اور Sansec کا تجزیہ جو دوسرے حملے سے متعلق ہے۔ اس سے واضح طور پر الگ ہو جاتا ہے کہ Trezor نے کون سا حصہ تصدیق کیا ہے اور سائبر سلامتی ماہرین نے کون سا حصہ درست ثابت کیا ہے۔ https://t.co/SwToyRL1V5 https://t.co/F6b5HWfpAn
₿itkojnautaبانٹیں
ذریعہ:اصل دکھائیں۔
اعلان دستبرداری: اس صفحہ پر معلومات تیسرے فریق سے حاصل کی گئی ہوں گی اور یہ ضروری نہیں کہ KuCoin کے خیالات یا خیالات کی عکاسی کرے۔ یہ مواد کسی بھی قسم کی نمائندگی یا وارنٹی کے بغیر صرف عام معلوماتی مقاصد کے لیے فراہم کیا گیا ہے، اور نہ ہی اسے مالی یا سرمایہ کاری کے مشورے کے طور پر سمجھا جائے گا۔ KuCoin کسی غلطی یا کوتاہی کے لیے، یا اس معلومات کے استعمال کے نتیجے میں کسی بھی نتائج کے لیے ذمہ دار نہیں ہوگا۔
ڈیجیٹل اثاثوں میں سرمایہ کاری خطرناک ہو سکتی ہے۔ براہ کرم اپنے مالی حالات کی بنیاد پر کسی پروڈکٹ کے خطرات اور اپنے خطرے کی برداشت کا بغور جائزہ لیں۔ مزید معلومات کے لیے، براہ کرم ہماری استعمال کی شرائط اور خطرے کا انکشاف دیکھیں۔