mail-nation

Управляем почтой: от домена до конверсий

Новость

Массовый фишинг в криптоиндустрии: как взлом сервиса рассылок подставил пользователей

В среду тысячи подписчиков криптокомпаний Trezor, CoinTracking и BitBox получили тревожные письма, которые выглядели почти безупречно: знакомый домен, логотип, тема про безопасность.

Массовый фишинг в криптоиндустрии: как взлом сервиса рассылок подставил пользователей

Как сообщает The Record, источником рассылки стал взлом провайдера email-маркетинга Brevo — через чужие аккаунты злоумышленники отправили фишинговые сообщения от имени брендов, которым читатели действительно доверяли. Для аудитории, которая ценит порядок в почте, это хороший повод спокойно разобрать, как устроена такая атака и что можно проверить в собственном ящике.

Что произошло на стороне провайдера

По данным постмортема Brevo, опубликованного в четверг, злоумышленник получил доступ к 138 клиентским аккаунтам сервиса. Из них шесть использовались непосредственно для фишинговых рассылок по базе контактов, а ещё в 43 случаях были экспортированы данные подписчиков. В компании уточнили, что доступ атакующего закрыт и уязвимость, позволившая расширить присутствие в системе после кражи легитимных логинов, устранена.

Brevo — парижский email-маркетинговый сервис, работающий с 2012 года; среди его клиентов оказалось сразу несколько криптовалютных проектов, и именно это объясняет, почему пострадавших брендов несколько — все они пользовались одним и тем же каналом информационных рассылок.

Как выглядели поддельные письма

Сценарий у атаки был один и тот же, различались только бренды. Trezor получил письмо с темой «Critical Security Alert: STM32 Entropy Vulnerability» и призывом перейти по ссылке для устранения якобы найденной уязвимости. CoinTracking — сообщение «Data Breach Notice: Please refresh API Keys as soon as possible». В BitBox позже отметили, что все затронутые компании пользовались одним и тем же провайдером рассылок.

Письма шли с легитимных доменов, и именно это сбивало с толку. В Trezor подчеркнули в соцсетях, что письмо пришло не от них: домен уже заблокирован, ситуация расследуется. Несколько получателей признались, что кликнули по ссылке раньше, чем поняли подвох — фишинговые сайты выглядели как близнецы настоящих.

Что спокойно проверить в своём ящике

Если в последние дни вам приходили письма от Trezor, CoinTracking или BitBox, паниковать не нужно — но пройтись по нескольким точкам внимания стоит.

  • Тема и призыв к срочным действиям. Формулировки в духе «обновите ключи», «устраните уязвимость», «подтвердите данные» — классическое давление на эмоции. Легитимный сервис почти никогда не требует решать критичные вопросы по ссылке из письма.
  • Адрес отправителя и заголовки. Домен в поле «от кого» может выглядеть настоящим, но обратный адрес или поле Return-Path часто выдают подмену. Откройте свойства письма и посмотрите, через какой сервер оно реально пришло.
  • Ссылки до клика. Наведите курсор, не нажимая: адрес должен вести на домен компании, а не на визуально похожий, но другой адрес.
  • Вход на сайт только вручную. Если сомнения остались — откройте новую вкладку, введите адрес сервиса сами и проверьте уведомления уже в личном кабинете.

В Trezor дополнительно напомнили, что компания недавно пережила отдельный инцидент с утечкой данных 81 000 клиентов, — к истории Brevo он отношения не имеет, но это ещё один повод проверить, не встречается ли ваш email в свежих дамп-агрегаторах.

Возвращаясь к привычному ритму: когда в почте появляется письмо, которое торопит и пугает, это почти всегда повод выдохнуть и действовать медленнее. Спокойная проверка адреса, домена и ссылки занимает минуту — и в большинстве случаев возвращает чувство контроля над собственным ящиком.