Trezor waarschuwt 347.000 nieuwsbriefabonnees voor phishing nadat aanvallers op 9 september via e-mailprovider Brevo een legitiem Trezor-adres misbruikten, meldt het hardwarewalletbedrijf.
Voor een organisatie die nieuwsbrieven of klantmeldingen via een externe dienst verstuurt, zit het risico hier niet alleen in een gelekte adressenlijst. De leverancier beheert ook een deel van de afzenderidentiteit. Als die laag wordt misbruikt, ziet de klant een vertrouwd merk terwijl de aanval buiten de eigen systemen begint.
Wat er gebeurde
De phishingmail droeg het onderwerp "Critical Security Alert: STM32 Entropy Vulnerability" en beweerde dat een hardwarekwetsbaarheid de herstelzinnen van Trezor-wallets kon blootleggen. De link leidde naar een app die om de wallet-back-up vroeg. Trezor zegt dat zijn eigen systemen, wallets, accounts en andere producten niet zijn geraakt. Brevo had volgens het bedrijf geen wachtwoorden, walletgegevens of andere persoonlijke gegevens buiten de nieuwsbriefadressen.
Trezor behandelt alle ongeveer 347.000 nieuwsbriefadressen als mogelijk bij de aanvaller bekend, ook al kan het bedrijf nog niet bevestigen dat de lijst is geëxporteerd. Het adviseerde alle ontvangers de mail te verwijderen en geen wallet-back-up online in te voeren.

Brevo meldt grotere omvang
Trezor schreef in zijn eerste melding dat het incident 120 Brevo-accounts raakte. In het latere incidentrapport van Brevo staat dat een fout in de SAML SSO-afhandeling toegang gaf tot 138 accounts. Zes accounts zijn gebruikt om phishingmails te versturen, bij 43 accounts zijn contactlijsten geëxporteerd en 93 accounts hadden volgens Brevo geen betekenisvolle activiteit.
Brevo zegt dat het de toegangsroute op 10 september om 08.30 uur UTC sloot, alle actieve sessies beëindigde en een permanente reparatie uitrolt. De berichten konden door de legitieme verzendinfrastructuur de gebruikelijke controles voor e-mailauthenticatie passeren. Daarmee was voor de ontvanger niet zichtbaar dat een externe dienst achter het bericht zat.
Een ander incident dan ShipMonk
Dit is een afzonderlijk incident van het ShipMonk-lek dat uiteindelijk ongeveer 81.000 klanten raakte omdat oude besteldata niet was gewist. Bij ShipMonk ging het om namen, adressen, telefoonnummers en bestelgegevens in een logistieke keten. Bij Brevo gaat het om een nieuwsbriefdatabase en de mogelijkheid om namens Trezor te mailen. De twee incidenten hebben wel hetzelfde patroon: een externe leverancier kreeg toegang tot gegevens of communicatie die klanten rechtstreeks aan Trezor koppelen.
De impact van dit tweede incident is inmiddels deels gekwantificeerd. BleepingComputer meldt dat ongeveer 2.500 ontvangers al op de schadelijke link hadden geklikt voordat Trezor het domein binnen twintig minuten offline haalde. Dat getal zegt niet hoeveel mensen hun wallet-back-up hebben ingevuld, maar wel hoe snel een geloofwaardige afzender een grote lijst kan bereiken.
De afzender hoort bij de beveiligingsgrens
Security.NL beschrijft dat de mail alleen naar nieuwsbriefabonnees ging en vroeg om een recovery seed. Dat is precies de kracht van dit soort misbruik: de boodschap gebruikt bestaande toestemming, een bekend merk en een onderwerp dat urgent klinkt. De klant hoeft geen lookalike-adres te herkennen, omdat de mail uit de normale verzendketen lijkt te komen.
De ontwikkeling maakt een externe e-maildienst tot meer dan een marketingtool. De dienst verwerkt niet alleen adressen, maar kan ook namens een organisatie communiceren. Daarmee wordt leveranciersbeveiliging onderdeel van klantveiligheid. De Trezor-mail laat zien dat een goed beveiligde productomgeving alsnog een aanvalskanaal kan krijgen via de software die eromheen staat.
Veelgestelde vragen
Koppelingen onder controle
Ik breng in kaart welke systemen namens jou mogen mailen, welke data ze nodig hebben en waar de afhankelijkheden zitten. Daarna ontwerp en bouw ik het geheel end-to-end, van beveiligde koppeling tot livegang en automatisering, self-hosted waar dat kan.
Dit artikel is geproduceerd samen met het Agent Team. Meer over de redactie.

