BNB $719,20 -4,60%
XRP $1,38 -3,70%
ETH $2 472,59 -1,16%
BTC $78 185,93 -1,23%
BNB $719,20 -4,60%
XRP $1,38 -3,70%
ETH $2 472,59 -1,16%
BTC $78 185,93 -1,23%
URGENT
Portefeuille numérique

Trezor : attaque de phishing ciblant les utilisateurs via une infrastructure email légitime

Trezor Phishing Attack Bypasses SPF, DKIM, and DMARC as Third-Party Email Provider Falls
Trezor : attaque de phishing ciblant les utilisateurs via une infrastructure email légitime

Community Trust ScoreVérifié

82%
Réel
Vérifié22 votes
Mis à jour 50 minutes il y a

Trezor a été durement touché. Une campagne de phishing sophistiquée a atteint les utilisateurs de portefeuilles matériels après que des attaquants ont infiltré le fournisseur de messagerie tiers de l’entreprise, envoyant des messages frauduleux qui semblaient, à toutes fins pratiques, complètement réels.

Les emails n’étaient pas seulement convaincants — ils étaient techniquement authentifiés. Ils ont passé les contrôles SPF, DKIM et DMARC, ce qui signifie essentiellement que Gmail les affichait comme « signé par : trezor.io ». C’est le genre de chose qui fait hésiter même les utilisateurs avertis en matière de sécurité. Si votre client de messagerie garantit l’expéditeur, vous n’allez probablement pas le remettre en question. Et c’est exactement sur cela que comptaient les attaquants.

Trezor a rapidement désactivé le domaine affecté.

Publicité

Comment l’attaque a réellement fonctionné

Les emails de phishing ont été envoyés en utilisant une infrastructure autorisée à envoyer des messages au nom de Trezor. C’est le détail clé ici. Ce n’était pas une adresse usurpée ou un domaine ressemblant — les attaquants ont infiltré une infrastructure d’envoi légitime et l’ont utilisée. Le résultat était un email qui a passé tous les obstacles d’authentification standard sur lesquels la plupart des fournisseurs de messagerie comptent.

Le message lui-même insistait sur l’urgence. Il prétendait que les appareils Trezor avaient une vulnérabilité critique d’entropie — un défaut technique qui fait peur — et incitait les utilisateurs à compléter immédiatement un faux processus de vérification de sécurité. Le moment était probablement délibéré aussi. Une alerte de vulnérabilité similaire avait récemment touché les utilisateurs de portefeuilles Coldcard, donc la communauté crypto était déjà prête à paniquer face à ce genre d’alerte. Les attaquants ont exploité cette anxiété existante.

Un détail qui a émergé grâce aux enquêteurs de la communauté : le stratagème de phishing incluait un fichier HTML « hors ligne ». Lorsque les utilisateurs interagissaient avec et saisissaient des données, ces informations étaient envoyées directement à Telegram. Propre, difficile à tracer, et assez efficace pour extraire des détails sensibles de personnes qui pensaient protéger leurs portefeuilles.

Trezor n’a pas dit combien de clients ont reçu le message de phishing. Aucun chiffre. Aucune estimation. On ne sait pas quand ou si cela sera divulgué.

Brevo, BitBox et une possible violation plus large

Les enquêteurs de la communauté ont pointé du doigt Brevo, un fournisseur de marketing par email, comme étant probablement la source de la violation. Trezor n’a pas confirmé cela. La position officielle de l’entreprise est que l’enquête est en cours et que l’identité du fournisseur compromis n’a pas été rendue publique.

Mais voici ce qui complique les choses : les utilisateurs de BitBox et CoinTracking ont également signalé avoir reçu des emails suspects à peu près au même moment. Ce chevauchement est difficile à ignorer. Si plusieurs services crypto partagent un fournisseur d’infrastructure email — et beaucoup le font, car ces plateformes sont largement utilisées dans l’industrie — une seule violation chez ce fournisseur pourrait expliquer la vague simultanée de tentatives de phishing frappant différentes bases d’utilisateurs en même temps.

Cela n’est pas confirmé. Mais c’est probablement l’explication la plus logique qui circule en ce moment.

Trezor a également dû faire face à un incident distinct en août, impliquant ShipMonk, un fournisseur de services d’expédition. Cette violation a exposé des données clients. L’entreprise a été claire sur le fait qu’il n’y a pas de lien confirmé entre l’exposition de ShipMonk et la violation actuelle du fournisseur de messagerie. Deux vendeurs tiers différents, deux types de données différents, deux incidents différents. Pourtant, ce n’est pas une bonne image pour une entreprise de sécurité matérielle d’avoir des problèmes récurrents avec des tiers en succession rapide.

Ce que Trezor fait maintenant

L’entreprise enquête sur la manière dont les attaquants ont accédé à l’infrastructure email autorisée liée à son domaine légitime. Elle se concentre sur la compréhension de la méthode exacte utilisée et le renforcement des protocoles de sécurité pour empêcher que cela ne se reproduise. Au-delà de cela, les détails sont minces.

Trezor a exhorté les utilisateurs à rester prudents face aux communications inattendues, en particulier celles demandant des informations sensibles ou poussant des alertes de sécurité. Ne cliquez pas sur les liens. Vérifiez de manière indépendante. C’est le conseil, et cela vaut la peine de le répéter car les emails de cette campagne étaient vraiment difficiles à distinguer des vrais.

Le problème plus large n’est pas vraiment spécifique à Trezor. Les fabricants de portefeuilles matériels, les échanges et les plateformes crypto de toutes tailles dépendent de fournisseurs tiers pour l’email, l’expédition, le support client et une douzaine d’autres fonctions. Chacun de ces fournisseurs est une surface d’attaque potentielle. Et les attaquants le savent. Cibler un fournisseur de confiance qui dessert plusieurs entreprises crypto est efficace — une violation, plusieurs bassins de victimes.

La sophistication ici est importante. Passer les contrôles SPF, DKIM et DMARC n’est pas trivial. Cela signifie que les attaquants n’ont pas simplement envoyé un email douteux depuis un serveur aléatoire. Ils ont infiltré quelque chose de réel, de fiable, et l’ont utilisé comme une arme. Le fichier HTML hors ligne acheminant les données vers Telegram a ajouté une autre couche — ce n’est pas le genre de configuration que l’on met en place du jour au lendemain.

L’enquête de Trezor est en cours. Aucun attaquant identifié. Aucun fournisseur confirmé. Aucun nombre d’utilisateurs divulgué.

Questions Fréquentes

Que prétendait l’email de phishing de Trezor ?

L’email affirmait faussement que les appareils Trezor avaient une vulnérabilité critique d’entropie et dirigeait les utilisateurs vers un faux processus de vérification de sécurité pour le résoudre.

Quels contrôles d’authentification email l’email de phishing a-t-il passés ?

Les emails de phishing ont passé les contrôles SPF, DKIM et DMARC, ce qui a amené Gmail à les afficher comme « signé par : trezor.io » — les faisant apparaître totalement légitimes.

D’autres plateformes crypto ont-elles été affectées au-delà de Trezor ?

Les utilisateurs de BitBox et CoinTracking ont également signalé avoir reçu des emails suspects à peu près au même moment, ce qui indique une possible infrastructure email compromise partagée, bien qu’aucune source commune n’ait été officiellement confirmée.

Pourquoi c'est important

Cette attaque de phishing souligne la vulnérabilité persistante des utilisateurs de crypto-monnaies face à des menaces de plus en plus sophistiquées. En exploitant des infrastructures de communication légitimes, les cybercriminels montrent qu'ils peuvent contourner les mesures de sécurité traditionnelles, ce qui pourrait nuire à la confiance des investisseurs et à l'adoption des portefeuilles matériels. Dans un marché où la sécurité est primordiale, cet incident pourrait inciter les acteurs de l'industrie à renforcer leurs protocoles de sécurité et à sensibiliser davantage leurs utilisateurs.

Community Trust IndexHigh Confidence
82%
Réel
Réel82%18%Fake
22 community signals

Maheen Hernandez

Une diplômée en finance, Maheen Hernandez a été attirée par les cryptomonnaies depuis l'émergence du Bitcoin en 2009. Près d'une décennie plus tard, Maheen travaille activement à sensibiliser les gens aux cryptomonnaies ainsi qu'à leur impact sur les devises traditionnelles. Vous appréciez son travail ? Envoyez un pourboire à : 0x75395Ea9a42d2742E8d0C798068DeF3590C5Faa5.

Publicité

Articles connexes