source avatar₿itkojnauta

Chia sẻ

⚠️ INCYDENT Z @Trezor I Brevo OKAZAŁ SIĘ CZĘŚCIĄ ZNACZNIE WIĘKSZEGO PROBLEMU. Nieco wcześniej pisałem o przejęciu infrastruktury mailingowej Brevo, wykorzystanej do wysłania phishingu do użytkowników Trezora. Dziś wiemy, że z listy marketingowej Trezora wyeksportowano 347 149 adresów e-mail. Ale problemy z Brevo nie zakończyły się na tym. 14 września atakujący wykorzystali przejęty klucz API Cloudflare i uruchomili szkodliwy Cloudflare Worker. Przez około 5,5 godziny pozwalał on na modyfikowanie stron i skryptów JavaScript dostarczanych przez infrastrukturę Brevo. Zgodnie z Sansec, potencjalny zasięg obejmował ponad 100 tys. stron internetowych korzystających z komponentów Brevo. Wybranym użytkownikom wyświetlała się fałszywa weryfikacja Cloudflare, zachęcająca do uruchomienia polecenia w systemie Windows prowadzącego do instalacji malware. W przypadku zalogowanych administratorów WordPress podejmowano również próbę instalacji szkodliwego pluginu. Obecnie nie ma potwierdzenia, że ten drugi atak objął https://t.co/tatMoNAHpP, Trezor Suite ani firmware urządzeń Trezora. Sam Trezor nadal podkreśla, że jego systemy, portfele i urządzenia pozostają bezpieczne. Cała historia pokazuje jednak coś istotnego. Najpierw infrastruktura zewnętrznego dostawcy została wykorzystana do wysłania phishingu wyglądającego jak prawdziwa wiadomość od Trezora. Kilka dni później infrastruktura tego samego dostawcy została użyta do dystrybucji szkodliwego kodu przez legalne strony i CDN. Poprawny nadawca wiadomości, HTTPS czy prawidłowa domena nie są już sami w sobie gwarancją bezpieczeństwa tego, co widzimy. Na dole podam dwa źródła: oficjalne oświadczenie Trezora dotyczące części dotyczącej jego użytkowników oraz analizę Sansec dotyczącą drugiego ataku. To jasno rozdziela to, co Trezor potwierdził, od tego, co ustalili badacze bezpieczeństwa. https://t.co/SwToyRL1V5 https://t.co/F6b5HWfpAn

Tuyên bố miễn trừ trách nhiệm: Thông tin trên trang này có thể được lấy từ bên thứ ba và không nhất thiết phản ánh quan điểm hoặc ý kiến của KuCoin. Nội dung này chỉ được cung cấp cho mục đích thông tin chung, không có bất kỳ đại diện hay bảo đảm nào dưới bất kỳ hình thức nào và cũng không được hiểu là lời khuyên tài chính hay đầu tư. KuCoin sẽ không chịu trách nhiệm về bất kỳ sai sót hoặc thiếu sót nào hoặc về bất kỳ kết quả nào phát sinh từ việc sử dụng thông tin này. Việc đầu tư vào tài sản kỹ thuật số có thể tiềm ẩn nhiều rủi ro. Vui lòng đánh giá cẩn thận rủi ro của sản phẩm và khả năng chấp nhận rủi ro của bạn dựa trên hoàn cảnh tài chính của chính bạn. Để biết thêm thông tin, vui lòng tham khảo Điều khoản sử dụngTiết lộ rủi ro của chúng tôi.