Trezor báo động: 347.000 người dùng nhận email lừa đảo sau vụ tấn công Brevo
Nền tảng marketing Brevo bị tin tặc khai thác lỗ hổng SAML SSO, cho phép chúng gửi email lừa đảo đến khoảng 347.000 khách hàng của ví cứng Trezor. Sự việc diễn ra chưa đầy một tháng sau khi Trezor thừa nhận một vụ rò rỉ dữ liệu khác ảnh hưởng đến hàng chục nghìn người dùng.

Trezor báo động: 347.000 người dùng nhận email lừa đảo sau vụ tấn công Brevo
Biểu tượng tiền mã hóa Bitcoin
Nhà cung cấp ví lạnh tiền mã hóa Trezor vừa xác nhận rằng khoảng 347.000 khách hàng của mình đã nhận được email lừa đảo sau khi nền tảng marketing bên thứ ba mà công ty sử dụng bị tin tặc tấn công.
Sự việc liên quan đến nền tảng marketing Brevo, dịch vụ mà Trezor dùng để gửi bản tin. Brevo cho biết kẻ tấn công đã khai thác cách hệ thống này xử lý SAML Single Sign-On (SSO) để truy cập vào 138 tài khoản khác nhau.
Lỗ hổng nằm ở cơ chế SSO
Theo giải thích của Brevo, kẻ tấn công đã tạo một tài khoản Brevo, bật tính năng đăng nhập một lần (SSO) trên đó, rồi mời các người dùng Brevo hợp pháp tham gia vào cấu hình SSO này. Bằng cách sử dụng nhà cung cấp danh tính của riêng mình, chúng có thể đăng nhập với tư cách những người dùng được mời — điều vốn được coi là hành vi bình thường của SSO.
Vấn đề nằm ở chỗ phạm vi truy cập không được giới hạn đúng cách. Thay vì chỉ cho phép truy cập vào tổ chức duy nhất nơi SSO được bật, hệ thống lại vô tình cấp cho kẻ tấn công quyền truy cập vào toàn bộ các tổ chức mà những người dùng đó có thể chạm tới.
Brevo cho biết kẻ tấn công đã gửi thư lừa đảo đến các địa chỉ email lưu trữ trong sáu tài khoản bị xâm phạm, đồng thời đánh cắp danh bạ từ 43 tài khoản khác.
Chiến dịch lừa đảo nhắm vào người dùng Trezor
Một trong những khách hàng bị lợi dụng danh sách email cho chiến dịch lừa đảo chính là Trezor. Công ty đã thông báo cho khách hàng rằng kẻ tấn công đã gửi thư lừa đảo đến 347.000 địa chỉ email được lưu trong tài khoản Brevo.
Những email này có tiêu đề "Critical Security Alert: STM32 Entropy Vulnerability" (Cảnh báo bảo mật nghiêm trọng: Lỗ hổng entropy STM32) và chứa đường dẫn đến một website độc hại.
Trezor chưa chia sẻ chi tiết về trang web độc hại này, nhưng cảnh báo khách hàng rằng tài sản của họ có thể bị mất nếu nhấp vào đường dẫn và nhập cụm từ khôi phục ví (wallet backup).
Theo Trezor, chỉ có 2.500 người dùng nhấp vào đường dẫn trước khi website độc hại bị gỡ xuống, chỉ 20 phút sau khi sự việc được phát hiện. Hiện vẫn chưa rõ có bao nhiêu người dùng bị mất tiền và số tiền thiệt hại là bao nhiêu.
Chuyên gia bảo mật Ed Kovacs
Không chỉ Trezor bị ảnh hưởng
Hai cái tên khác cũng có khả năng bị ảnh hưởng bởi vụ tấn công Brevo là BitBox — nhà sản xuất ví cứng Bitcoin đến từ Thụy Sĩ — và CoinTracking, công cụ tính thuế tiền mã hóa. Tuy nhiên, cả hai chưa công bố chi tiết về mức độ thiệt hại và cũng không nêu tên Brevo là nguồn gốc của sự cố.
Điều đáng lo ngại là sự việc này diễn ra chưa đầy một tháng sau khi Trezor thừa nhận rằng thông tin cá nhân của gần 14.000 người đã bị xâm phạm trong một vụ rò rỉ dữ liệu liên quan đến nhà cung cấp dịch vụ vận chuyển bên thứ ba ShipMonk.
Một bản cập nhật mà Trezor công bố ngày 4 tháng 9 cho thấy vụ rò rỉ từ ShipMonk còn ảnh hưởng đến thêm 67.000 khách hàng tại Mỹ, bao gồm các thông tin như tên, email, địa chỉ giao hàng, số điện thoại và số đơn hàng.
Rủi ro chồng chất cho người dùng ví cứng
Cả hai sự cố này đều có thể dẫn đến làn sóng tấn công lừa đảo gia tăng nhắm vào khách hàng của Trezor. Với những ai đang nắm giữ tài sản số, đây là lời nhắc nhở rõ ràng rằng bảo mật không chỉ nằm ở thiết bị phần cứng mà còn phụ thuộc vào toàn bộ chuỗi dịch vụ xung quanh.
- Không bao giờ nhập cụm từ khôi phục ví vào bất kỳ website hay biểu mẫu trực tuyến nào, kể cả khi được cho là từ nhà cung cấp ví.
- Kiểm tra kỹ địa chỉ người gửi và tiêu đề email trước khi nhấp vào bất kỳ đường dẫn nào.
- Sử dụng ví cứng đúng cách: cụm từ khôi phục chỉ nên được nhập trực tiếp trên thiết bị, không qua máy tính hay điện thoại.
- Cảnh giác với các thông báo khẩn cấp về lỗ hổng bảo mật — đây là chiêu trò tâm lý phổ biến của tin tặc.
Đối với người dùng tại Việt Nam, những vụ việc như thế này càng cho thấy tầm quan trọng của việc tự bảo vệ tài sản số trước các chiến dịch lừa đảo ngày càng tinh vi, đặc biệt khi các cuộc tấn công ngày càng nhắm vào chuỗi cung ứng và bên thứ ba thay vì trực tiếp vào người dùng.
SecurityWeek


