BookinglyTech News
Ciberseguridad

Trezor avisa de phishing tras el hackeo de su proveedor de correo

Los atacantes usan el dominio legítimo help@trezor.io para enviar falsas alertas de seguridad a clientes del fabricante de monederos hardware

2 min de lecturaBleepingComputer0 vistas

Trezor ha avisado a sus clientes de que los atacantes que entraron en su proveedor externo de correo los están usando como cebo para lanzar phishing. Los mensajes fraudulentos salen de help@trezor.io, el dominio legítimo de la compañía, y se hacen pasar por una alerta de seguridad crítica. La firma fabrica monederos hardware, así que el anzuelo está bien elegido: quien tenga ahí sus claves puede entrar en pánico y hacer clic sin pensar.

El correo falso habla de una "vulnerabilidad en el microcontrolador STM32" que supuestamente expondría la semilla de los monederos a un ataque de fuerza bruta. Trezor lo desmiente: la alerta no es suya y no hay tal fallo. La compañía dice que ya ha tumbado el dominio y que investiga cómo consiguieron los atacantes acceso a él.

"Nuestro proveedor externo de correo ha sido vulnerado. Tened en cuenta que el correo titulado 'Critical Security Alert: STM32 Entropy Vulnerability' no viene de nosotros y es un intento de phishing. No hagáis clic en ningún enlace", avisó la empresa. "Hemos tumbado el dominio y estamos investigando la situación, incluido cómo los atacantes consiguieron acceso a nuestro dominio legítimo."

ShipMonk, Metabase y un cero día

Este episodio llega apenas un mes después de otra brecha. En agosto, los atacantes entraron en ShipMonk, el proveedor de logística y envíos de Trezor, y se llevaron datos de pedidos: nombres completos, direcciones de envío, correos y teléfonos. Trezor habló primero de unos 14.000 clientes afectados; una revisión posterior sumó 67.000 clientes estadounidenses más, hasta 81.000. La lista incluye clientes de Brasil, Colombia, Italia, Portugal, Suecia y Reino Unido con pedidos entre el 10 de mayo y el 8 de agosto de 2026.

Según los correos de notificación de brecha, el acceso a ShipMonk llegó por una vulnerabilidad en la plataforma de analítica Metabase. A principios de agosto, Metabase avisó de que los atacantes estaban explotando una inyección SQL crítica, un cero día, para entrar en instancias de clientes, conseguir permisos de administrador y robar datos. ShipMonk también recibió correos de extorsión del grupo ShinyHunters. No es la primera vez que Trezor acaba en esta tesitura: en enero de 2024 reconoció otra brecha a través de su portal externo de tickets de soporte, de la que salieron nombres, usuarios y correos de unos 66.000 usuarios.

Para quien opera sistemas, el patrón se repite y conviene tenerlo en la lista de proveedores: el eslabón débil no está en el producto que vendes, sino en la herramienta de analítica o el proveedor de correo que contratas. Aquí, un cero día de inyección SQL en Metabase terminó con 81.000 clientes y sus datos de envío en la calle y, semanas después, en una campaña de phishing enviada desde el dominio legítimo de la víctima. Trezor no ha dado cifras de cuántos correos fraudulentos han salido ni de cuántos clientes han caído.