Une nouvelle violation de données chez Trezor expose des informations clients
Le fabricant de portefeuilles crypto matériels Trezor a une nouvelle fois émis un avertissement à ses clients suite à un cyberattaque ciblant Brevo, une entreprise de technologie marketing qu’il emploie. Cet incident a entraîné l’exposition de données sensibles de clients aux hackers.
Dans un article de blog publié cette semaine, Trezor a rapporté que l’attaque contre Brevo a permis aux hackers d’envoyer environ 347,000 courriels de phishing aux clients de Trezor. Ces courriels contenaient un lien malveillant qui semblait provenir du fabricant du portefeuille. En cliquant sur ce lien, les utilisateurs étaient invités à télécharger une application leur demandant leurs mots de passe de sauvegarde de portefeuille. Un des sujets des courriels mentionnait une « alerte de sécurité critique : vulnérabilité STM32 Entropy ».
Acquérir un mot de passe de portefeuille volé permet aux hackers de retirer irréversiblement les fonds d’un individu sur la blockchain publique. Brevo a confirmé que les hackers avaient accédé à 138 comptes dans son système, ce qui a permis la distribution massive de courriels de phishing. L’entreprise a souligné que la violation était due à un défaut ayant conduit à une mauvaise définition des permissions d’accès, accordant aux hackers un niveau d’accès non prévu pour leurs comptes.
Cette violation souligne la vulnérabilité des entreprises tierces, souvent essentielles pour exécuter les commandes des clients. Malgré cet incident, Trezor a rassuré ses clients en affirmant qu’aucun de ses produits, portefeuilles ou systèmes de comptes internes n’avait été compromis.
Plus tôt cette année, Trezor avait également informé ses clients d’une violation impliquant son partenaire d’expédition, ShipMonk, qui a entraîné l’exposition d’informations personnellement identifiables pour au moins 81,000 personnes ayant acheté des portefeuilles Trezor. Cet incident préalable avait suscité des inquiétudes concernant la sécurité des détenteurs de cryptomonnaies et le potentiel de violence ciblée, telles que des attaques de type « wrench », où la force physique est utilisée pour extraire des informations sensibles.
À la suite de la violation chez ShipMonk, certains clients avaient reçu des lettres frauduleuses se faisant passer pour Trezor, contenant des QR codes menant à des pages contrefaites conçues pour voler des mots de passe de portefeuilles. En réponse à ces menaces de sécurité persistantes, Trezor a indiqué qu’il réévaluait ses relations avec les fournisseurs et a averti ses clients que leurs adresses e-mail pourraient être à nouveau exploitées pour des tentatives de phishing similaires à l’avenir.