Un atacante accede a 120 cuentas de Brevo y lanza phishing contra clientes de Trezor
El proveedor de envío de boletines admite un incidente de seguridad que dio acceso a 120 cuentas. Trezor, BitBox y CoinTracking ya han avisado a sus suscriptores.
Un atacante accedió a 120 cuentas de Brevo (antes Sendinblue), el proveedor de envío de boletines que utilizan varias empresas del sector cripto, y desde ellas ha disparado correos de phishing a las listas de suscriptores. Trezor, BitBox y CoinTracking ya han avisado a los suyos. Lo incómodo del caso es el canal: al salir por la infraestructura legítima del proveedor, los mensajes superan las comprobaciones de autenticación y esquivan parte de las protecciones que aplican los servidores de correo entrante.
Los correos que han llegado a suscriptores de Trezor salen, según quienes los han compartido, de mailing@trezor.io y llevan el asunto «Critical Security Alert: STM32 Entropy Vulnerability» (alerta crítica de seguridad: vulnerabilidad de entropía en el STM32). El cuerpo sostiene que uno de cada cuatro dispositivos Trezor arrastra un defecto de fábrica y que las semillas quedan expuestas a ataques de fuerza bruta por una aleatoriedad insuficiente, con una entropía de 40 bits. La petición final es que el destinatario comparta su copia de seguridad de la cartera.
Trezor lo tiene claro: el correo es falso. La compañía pide no interactuar con él, no introducir la copia de seguridad en ningún sitio y confirmar cualquier operación físicamente en el dispositivo. El aviso lo ha difundido en redes sociales y dentro de Trezor Suite, la aplicación que acompaña a sus carteras.
El proveedor admite el incidente
Brevo ha reconocido un "incidente de seguridad" que permitió a un atacante acceder a 120 cuentas de clientes y usarlas para enviar phishing a sus bases de contactos. La empresa prometió un análisis completo más tarde.
BitBox, fabricante suizo, ha visto el mismo patrón con un asunto ligeramente distinto, «Critical Security Alert: Microcontroller Entropy Bug Identified», y las mismas advertencias sobre entropía. Según su revisión preliminar, su proveedor de boletines es el mismo que el de las otras compañías afectadas y la filtración es la explicación más probable. BitBox dice que ya ha reportado los dominios de phishing y que la mayoría de los enlaces estaban caídos. CoinTracking, dedicada a impuestos y seguimiento de carteras, también ha confirmado la brecha en su proveedor de correo; como no vende hardware, su señuelo es otro: un enlace para renovar claves de API.
Un mes complicado para Trezor
No es el primer problema de la compañía este mes. Trezor confirmó el 4 de septiembre que la brecha en su socio logístico ShipMonk afectaba a 80.000 clientes y no a los 13.000 que calculó en un primer momento. Los datos expuestos incluyen nombre, correo, teléfono y dirección de envío. ShipMonk avisó después de otros 67.000 clientes estadounidenses que compraron entre noviembre de 2019 y agosto de 2021. Trezor sostiene que pidió y recibió por escrito la confirmación de que esos datos se habían borrado.
Queda por ver el alcance real del incidente en Brevo: cuántas listas de clientes han quedado expuestas y si los correos enviados desde direcciones legítimas han logrado que alguien entregue su semilla. Cualquier empresa que delegue sus envíos masivos en un tercero tiene aquí el mismo problema: la reputación del dominio prestado.

