Фишинг от имени Trezor прошёл проверку подлинности — 347 тысяч писем отправили через Brevo
Новость опубликована 10.09.2026 ⦁ источник
OpenAI / dok.news · Изображение создано ИИ
Злоумышленник использовал уязвимость в почтовой платформе Brevo, чтобы отправить около 347 тысяч фишинговых писем из рассылочного аккаунта Trezor. Сообщения шли через легитимную инфраструктуру и поэтому проходили обычные проверки подлинности отправителя, признала Brevo. Trezor сообщила об инциденте 10 сентября.
Письмо называлось «Critical Security Alert: STM32 Entropy Vulnerability» и предлагало установить приложение якобы для защиты аппаратного кошелька. Приложение запрашивало резервную копию кошелька — сведения, с которыми можно вывести активы. Trezor отключила вредоносный домен на уровне DNS в течение 20 минут; к этому моменту по ссылке перешли 2 500 человек. Это число переходов, а не подтверждённых вводов резервной копии или краж средств.
Trezor заявляет, что её устройства, кошельки и системы учётных записей не взламывали. Компания не знает, выгрузил ли злоумышленник сам список подписчиков, поэтому считает все 347 тысяч адресов потенциально известными ему. Brevo позднее сообщила, что из-за неверного разграничения доступа через SAML SSO злоумышленник получил доступ к 138 клиентским аккаунтам: шесть использовал для рассылки, а из 43 выгрузил контакты. Как именно распределяются эти случаи между клиентами Brevo, поставщик публично не уточнил.
Аппаратный кошелёк сохраняет ключи вне компьютера, но цепочка доверия не заканчивается на устройстве. Здесь криптографическую защиту не ломали: внешний почтовый сервис превратил официальный канал производителя в инструмент, который просил пользователя добровольно отдать резервную копию. Подтверждённых потерь пока нет, но привычного признака «письмо пришло с настоящего адреса» для такой атаки оказалось недостаточно.
Trezor, Brevo, Аппаратные кошельки, Фишинг, Резервная копия кошелька, SAML SSO