Trezor披露Brevo授权漏洞事件:138个客户账户遭钓鱼攻击

据币界网报道,Trezor硬件钱包用户近期因Brevo登录系统的授权缺陷而成为钓鱼攻击的目标。攻击者借助Brevo的单点登录(SSO)机制,成功侵入了138个客户账户,并利用这些账户对外发送钓鱼邮件。

Brevo在周四发布的事件复盘报告中指出,攻击者先注册了一个Brevo账号并开启单点登录功能,然后向合法用户发出邀请,将其拉入自己掌控的组织中。在这一过程中,共有6个账户被用来发送钓鱼邮件,另有43个账户的联系人信息被导出。

Trezor方面表示,其Brevo账户中大约存有347,000名订阅者的电子邮箱地址,但并未保存其他客户数据。事件发生后,该公司已向所有订阅者发出通知,并在20分钟内将恶意域名成功下线。

分享到