Trezor-gebruikers doelwit na phishingaanval via Brevo
Een beveiligingslek bij e-maildienst Brevo heeft geleid tot een grote Trezor phishing-campagne. Aanvallers konden vanuit echte accounts van cryptobedrijven frauduleuze e-mails versturen. Bij Trezor ging het om ongeveer 347.000 nieuwsbriefabonnees. Ook BitBox en CoinTracking kregen met de aanval te maken.

Het incident is opvallend omdat de aanvallers Trezor zelf niet hoefden te hacken. Ze maakten gebruik van een fout bij een externe e-mailprovider. Daardoor zagen de berichten er voor ontvangers betrouwbaar uit en konden ze normale controles van e-maildiensten doorstaan.
Fout bij Brevo gaf toegang tot klantaccounts
De aanval begon bij Brevo, een platform dat bedrijven gebruiken voor nieuwsbrieven en andere zakelijke e-mails.
Een aanvaller maakte een eigen Brevo-account aan en activeerde single sign-on, beter bekend als SSO. Met SSO kan een gebruiker via één account toegang krijgen tot meerdere diensten. Vervolgens nodigde de aanvaller bestaande Brevo-gebruikers uit voor zijn organisatie.
Daar ging het mis. Een fout in de toegangscontrole gaf de aanvaller niet alleen toegang tot zijn eigen omgeving, maar ook tot andere organisaties die de uitgenodigde gebruikers konden bereiken.
In totaal kreeg de aanvaller toegang tot 138 klantaccounts. Vanuit zes accounts werden phishingmails verstuurd. Bij 43 accounts werden contactgegevens geëxporteerd. Bij 93 accounts vond Brevo geen belangrijke activiteit. Brevo maakte niet duidelijk of deze groepen elkaar overlappen.
Phishingmail bereikt 347.000 Trezor-abonnees
Voor Trezor had het lek grote gevolgen. Vanuit het Brevo-account van de hardwarewalletmaker werd een e-mail verstuurd met als onderwerp “Critical Security Alert: STM32 Entropy Vulnerability”.
De mail waarschuwde voor een vermeend beveiligingsprobleem en stuurde gebruikers naar een applicatie die om hun walletback-up vroeg.
Zo’n walletback-up wordt meestal een recovery phrase of herstelzin genoemd. Deze reeks woorden geeft volledige toegang tot een cryptowallet wanneer iemand de wallet moet herstellen. Wie de herstelzin in handen krijgt, kan daardoor in veel gevallen ook de crypto beheren.
Trezor wist het kwaadaardige domein binnen 20 minuten via DNS uit te schakelen. Ongeveer 2.500 mensen hadden de link op dat moment al geopend.
Volgens Trezor ontvingen ongeveer 347.000 nieuwsbriefabonnees de phishingmail. Het bedrijf heeft deze groep vervolgens gewaarschuwd.
Aanvaller kan e-mailadressen opnieuw gebruiken
Het Brevo-account van Trezor bevatte volgens het bedrijf alleen e-mailadressen van mensen die zich voor de nieuwsbrief hadden aangemeld. Andere klantgegevens stonden niet in deze database.
Toch gaat Trezor er voorlopig vanuit dat de aanvaller alle ongeveer 347.000 adressen mogelijk kent.
Dat maakt het risico groter dan alleen deze ene phishingmail. Een aanvaller die weet dat een bepaald e-mailadres bij een Trezor-gebruiker hoort, kan later een nieuwe en gerichtere aanval uitvoeren. Denk bijvoorbeeld aan een valse waarschuwing over een walletupdate, beveiligingsprobleem of noodzakelijke herstelprocedure.
Voor gebruikers is het daarom verstandig om toekomstige beveiligingsmails kritisch te bekijken, ook wanneer de afzender op het eerste gezicht klopt.
Ook BitBox en CoinTracking getroffen
Dezelfde kwetsbaarheid raakte ook BitBox. Een ongeautoriseerde e-mail bereikte volgens het bedrijf waarschijnlijk de volledige mailinglijst voor nieuwsbrieven en tutorials.
Brevo bewaarde voor BitBox alleen e-mailadressen en taalvoorkeuren. BitBox vond geen aanwijzingen dat aanvallers interne inloggegevens hadden buitgemaakt. Ook zijn er geen aanwijzingen voor gestolen crypto of gelekte recovery phrases.
Het bedrijf houdt er wel rekening mee dat aanvallers toegang hebben gehad tot de mailinglijst.
CoinTracking zag eveneens een frauduleuze e-mail vanuit zijn Brevo-account vertrekken. Die mail had als onderwerp “Data Breach Notice: Please refresh API Keys as soon as possible” en vroeg gebruikers hun API-sleutels te vernieuwen.
Een API-sleutel maakt het mogelijk om twee diensten met elkaar te laten communiceren. Een belegger kan bijvoorbeeld CoinTracking koppelen aan een crypto-exchange om transacties automatisch in te lezen. Afhankelijk van de ingestelde rechten kan een gestolen API-sleutel gevoelige informatie blootleggen of toegang geven tot bepaalde accountfuncties.
CoinTracking waarschuwde gebruikers om de links uit de betreffende e-mail niet te openen.
Waarom deze Trezor phishing lastig te herkennen was
Normale phishingmails komen vaak vanaf vreemde e-mailadressen of domeinen die sterk lijken op het echte adres. Dat maakt sommige aanvallen relatief eenvoudig te herkennen.
Bij deze aanval lag dat anders. De criminelen konden echte Brevo-accounts van bedrijven gebruiken. Hierdoor kwamen de berichten via bestaande e-mailinfrastructuur binnen en konden ze voor ontvangers veel geloofwaardiger ogen.
Dat onderstreept waarom alleen het controleren van de afzender niet voldoende is. Een onverwachte e-mail waarin een walletprovider vraagt om een herstelzin, private key of andere gevoelige informatie blijft verdacht, zelfs wanneer het bericht technisch gezien van een betrouwbaar adres komt.
De veiligste aanpak is om links in dergelijke mails niet te gebruiken. Open zelf de officiële app of website en controleer daar of dezelfde waarschuwing wordt vermeld.
Conclusie
De phishingaanval via Brevo laat zien dat cryptobedrijven niet zelf gehackt hoeven te worden om hun gebruikers in gevaar te brengen. Een kwetsbaarheid bij een externe dienst kan genoeg zijn om honderdduizenden overtuigende phishingmails te versturen.
Voor Trezor-gebruikers blijft vooral het mogelijke hergebruik van de 347.000 e-mailadressen een aandachtspunt. Nieuwe phishingpogingen kunnen daardoor beter worden afgestemd op mensen die daadwerkelijk interesse hebben in cryptowallets.
Een walletprovider heeft je recovery phrase niet nodig. Deel deze woorden nooit via e-mail, een website of een applicatie die je via een onverwachte link bereikt.
Veelgestelde vragen
Is Trezor zelf gehackt?
Er zijn geen aanwijzingen dat de hardwarewallets of kernsystemen van Trezor zijn gehackt. De aanvallers maakten gebruik van een beveiligingsprobleem bij Brevo, de externe e-mailprovider die Trezor gebruikte.
Zijn recovery phrases van Trezor-gebruikers gelekt?
Trezor meldt geen databaselek waarbij recovery phrases zijn buitgemaakt. De phishingmail probeerde gebruikers juist zelf hun walletback-up te laten invoeren. Trezor behandelt wel ongeveer 347.000 nieuwsbriefadressen als mogelijk bekend bij de aanvaller.
Wat moet je doen als je op de phishinglink hebt geklikt?
Alleen het openen van de link betekent niet automatisch dat je wallet is overgenomen. Wie zijn recovery phrase via de frauduleuze website of applicatie heeft ingevoerd, moet die herstelzin wel als gecompromitteerd beschouwen. In dat geval is het belangrijk om de crypto naar een nieuwe wallet met een volledig nieuwe recovery phrase te verplaatsen.





Gerelateerd Nieuws
Markt


