Portefeuille numérique

Décryptage : Une faille SSO de Brevo cible 347 000 utilisateurs de Trezor par une attaque de…

Par Bruce Buterin

1 / 15

Trois plateformes, un système défaillant. Trezor a réagi rapidement. La société a envoyé des avertissements aux abonnés concernés et a…

2 / 15

L'échec d'autorisation de Brevo. Le problème central ici est une délimitation d'autorisation qui n'a pas tenu.

3 / 15

Une vulnérabilité de connexion dans le système de Brevo a permis à un attaquant d'envoyer des emails de phishing à 347 000 abonnés de Trezor. Et ce n'est pas tout.

4 / 15

La méthode de l'attaquant était assez simple, ce qui la rend encore plus préoccupante. Ils ont créé un compte Brevo, puis ont invité des utilisateurs légitimes à le rejoindre.

5 / 15

Comme les messages ont transité par l'infrastructure de Brevo, ils ont passé les vérifications d'authentification standard sans déclencher d'alertes.

6 / 15

Trezor a réagi rapidement. La société a envoyé des avertissements aux abonnés concernés et a confirmé que seules les adresses email avaient été exposées — aucune donnée client…

7 / 15

BitBox a confirmé la même chose. Sa liste complète de newsletters et de tutoriels est passée par Brevo, ce qui signifie que chaque adresse y figurant a potentiellement été exposée.

8 / 15

La situation de CoinTracking était légèrement différente en termes de ton. La plateforme a émis un avertissement concernant un email avec pour objet "Avis de violation de données…

9 / 15

Voir aussi: Trezor : attaque de phishing ciblant les utilisateurs via une infrastructure email légitime

10 / 15

Le problème central ici est une délimitation d'autorisation qui n'a pas tenu. Le système de Brevo n'a pas réussi à maintenir l'accès d'un client séparé de celui d'un autre.

11 / 15

Il est flou de savoir exactement comment cette délimitation s'est effondrée. Brevo a reconnu la brèche mais n'a pas publié d'explication technique détaillée.

12 / 15

Cette attente est inconfortable. Les plateformes de marketing par email se trouvent à une intersection étrange — elles détiennent des listes de contacts pour des centaines de…

13 / 15

Les utilisateurs de crypto sont déjà des cibles privilégiées pour le phishing. Les détenteurs de portefeuilles matériels en particulier — les attaquants savent qu'ils détiennent…

14 / 15

À lire aussi: LIA Claude dAnthropic bloque une subvention pour la recherche controversée sur les armes biologiques

15 / 15

Et les 2 500 utilisateurs qui ont cliqué sur le lien avant que Trezor ne le désactive ? On ne sait pas ce qui leur est arrivé spécifiquement.

TCA France

Lire la suite ?