BlockBeats 消息,9 月 11 日,電子郵件營銷平台 Brevo 披露,攻擊者利用其登錄系統的授權邊界漏洞訪問了 138 個客戶賬戶。其中 6 個賬戶被用於發送網絡釣魚郵件,43 個賬戶的聯繫人信息遭導出,另有 93 個賬戶未顯示有效活動。Brevo 未說明上述類別是否存在重疊。
受影響客戶包括加密硬件錢包製造商 Trezor、BitBox,以及加密投資組合與稅務報告平台 CoinTracking。攻擊者通過 Trezor 的 Brevo 賬戶,向約 34.7 萬名新聞郵件訂閱者發送題為「嚴重安全警報:STM32 熵漏洞」的釣魚郵件,誘導用戶進入應用程序並提交錢包備份信息。Trezor 在 20 分鐘內從 DNS 層封禁相關域名,但此前已有約 2500 人訪問鏈接。
Trezor 表示,其 Brevo 賬戶僅存儲訂閱用戶的電子郵箱,不包含其他客戶數據,但現階段將全部約 34.7 萬個郵箱地址視為已被攻擊者掌握,並可能被用於後續釣魚活動。BitBox 暫未發現資金或助記詞洩露證據;CoinTracking 用戶則收到了要求刷新 API 密鑰的虛假郵件。
