查看: 408|回复: 0

Brevo SAML SSO越权致Trezor用户遭钓鱼邮件

[复制链接]
发表于 4 小时前 | 显示全部楼层 |阅读模式
事件概述
冷钱包厂商 Trezor 表示,约 347,000 名客户在第三方营销平台 Brevo 被入侵后收到钓鱼邮件。Trezor 使用 Brevo 发送新闻简报。Brevo 称,攻击者利用其处理 SAML SSO 的方式访问了 138 个账户。

Brevo 入侵与 SSO 问题
Brevo 说明,攻击者创建了一个 Brevo 账户并启用 SSO,然后邀请合法 Brevo 用户加入该 SSO 配置。攻击者使用自己的身份提供商,从而能以这些被邀请用户身份登录,这本身属于 SSO 的预期行为。问题在于访问权限没有被正确限定:权限没有限制在启用 SSO 的单一组织内,而是错误地让攻击者访问了这些用户能够访问的所有组织。攻击者向 6 个被入侵账户中存储的邮箱地址发送了钓鱼邮件,并从 43 个账户导出联系人。

Trezor 钓鱼邮件
Trezor 是邮箱列表被用于钓鱼活动的客户之一。Trezor 告知客户,攻击者向其 Brevo 账户中存储的 347,000 个邮箱地址发送了钓鱼邮件。邮件主题为“Critical Security Alert: STM32 Entropy Vulnerability”,正文包含指向恶意网站的链接。Trezor 未公开恶意网站细节,但警告用户,如果点击链接并输入钱包备份,资金可能丢失。Trezor 称,在事件被检测到后 20 分钟内恶意网站被下线,此前有 2,500 名用户点击了链接。目前不清楚有多少用户可能损失资金,也不清楚损失金额。

其他受影响方
瑞士比特币硬件钱包厂商 BitBox 和加密税务计算工具 CoinTracking 似乎也受到 Brevo 入侵影响,但二者未分享影响细节,也未将 Brevo 列为事件来源。

叠加的 ShipMonk 数据泄露
该事件发生前不到一个月,Trezor 承认近 14,000 人的个人信息在一起影响第三方运输服务商 ShipMonk 的数据泄露中受损。Trezor 在 9 月 4 日的更新中表示,ShipMonk 泄露还影响额外 67,000 名美国客户,涉及姓名、邮箱、收货地址、电话号码和订单号。两起事件都可能推动针对 Trezor 客户的钓鱼攻击增加。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-9-12 12:29 , Processed in 0.022738 second(s), 17 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部