BookinglyTech News
Ciberseguridad

Trezor expone 347.000 correos a phishing tras el incidente de seguridad en Brevo

Un atacante accedió al proveedor de correo de la firma de monederos hardware y lanzó una campaña suplantando a Trezor. 2.500 usuarios llegaron a pulsar el enlace.

2 min de lecturaBleepingComputer0 vistas

Trezor ha confirmado que la campaña de phishing lanzada esta semana contra sus clientes alcanzó a 347.000 direcciones de correo y que 2.500 personas llegaron a pulsar el enlace malicioso. El origen está en Brevo, el proveedor externo que la compañía de monederos hardware usa para sus boletines: un atacante accedió a su plataforma y envió correos suplantando a Trezor desde una cuenta legítima.

El anzuelo

Los mensajes salían desde help@trezor.io con el formato de una alerta crítica de seguridad. Aseguraban que una vulnerabilidad en el microcontrolador STM32 de los monederos podía exponer la semilla a un ataque de fuerza bruta y empujaban a descargar una aplicación que pedía la copia de seguridad de la cartera. El objetivo era llevarse la frase semilla, que es lo único que hace falta para vaciar un monedero. Trezor tumbó el dominio empleado en unos 20 minutos, lo que cortó la campaña y dejó el impacto en esos 2.500 clics.

En su comunicado, la empresa detalla que el incidente en Brevo tocó 120 cuentas de la plataforma y que el actor no autorizado usó varias de ellas, incluida la de Trezor, para enviar correo. Lo afectado es solo la base de datos de suscriptores —unas 347.000 direcciones—, que quedan disponibles para futuras campañas. Trezor ha suspendido la cuenta de Brevo para detener la distribución y sostiene que ningún otro sistema suyo se ha visto comprometido. Brevo ha publicado su propio informe.

Terceros, otra vez

No es el primer susto de este tipo para la compañía. En enero de 2024 reveló una brecha en su portal externo de soporte de la que salieron nombres, usuarios y correos de unos 66.000 clientes. El mes pasado reconoció otra, esta vez a través de ShipMonk, su operador logístico: los atacantes aprovecharon una vulnerabilidad zero-day de inyección SQL en Metabase y se llevaron datos de pedidos, con nombres completos, direcciones de envío, correos y teléfonos. Trezor habló primero de casi 14.000 afectados y una investigación posterior elevó la cifra hasta 81.000, con clientes adicionales en Estados Unidos, Brasil, Colombia, Italia, Portugal, Suecia y Reino Unido que habían hecho pedidos entre el 10 de mayo y el 8 de agosto de 2026. El grupo de extorsión ShinyHunters llegó a enviar correos de chantaje a ShipMonk después del incidente.

Lo que deja este caso es una cadena de suministro que se rompe por el eslabón más blando: correo, logística y soporte, tres proveedores distintos, tres brechas en menos de tres años. La lista de 347.000 direcciones no caduca, y los correos que suplantan a la marca van a seguir llegando. Para quien guarda cripto en frío, la regla no cambia: la semilla no se teclea en ninguna aplicación, ni aunque el remitente parezca el fabricante.