Trezor、Brevo侵害後のフィッシング攻撃で34万7000人のユーザーが標的に

Trezorは、今週同社の顧客を狙って行われたフィッシング攻撃が34万7000件のメールアドレスを標的にし、埋め込まれた悪意のあるリンクをクリックした2,500人のユーザーが被害を受けたことを明らかにしました。

Trezorが水曜日に警告したとおり、サードパーティのメールプロバイダーであるBrevoを侵害した脅威アクターは、ニュースレター配信を希望していた顧客にメールを送りつけていました。

このフィッシングキャンペーンの標的となった顧客によると、[email protected]を送信元とする偽の「重大なセキュリティ警告」メールが届き、Trezorのコールドストレージウォレットに搭載されたSTM32マイクロコントローラーに「ハードウェアマイクロコントローラーの脆弱性」があり、シードがブルートフォース攻撃によって露出する恐れがあると主張していたとのことです。

Visit Advertiser websiteGO TO PAGE

このフィッシングメールは、受信者を騙して悪意のあるリンクをクリックさせ、あるアプリをダウンロードするよう仕向けるものでした。このアプリはウォレットのバックアップを入力させる内容になっていました。

Trezorによると、フィッシング攻撃に使われたドメインは20分以内にテイクダウンされ、リンクは無効化されました。その結果、被害はテイクダウン前にリンクをクリックしていた2,500人の顧客に限定されたということです。

「2026年9月9日、Trezorがニュースレター配信に利用しているサードパーティのマーケティングプラットフォームBrevoにおいて、120のBrevoアカウントに影響するセキュリティインシデントが発生しました。何者かが不正にBrevoのシステムにアクセスし、Trezorを含む複数の顧客アカウントからメールを送信するために悪用しました」と同社は述べています

「今回のインシデントは、当社のオプトイン方式のニュースレター登録データベース、約34万7000件のメールアドレスに影響を及ぼしました。これらのアドレスは今後、他のフィッシング攻撃に悪用される可能性があります。Trezorの他のシステムには一切影響はありません。当社はさらなるメール配信を止めるため、Brevoアカウントを停止しました」

2024年1月には、Trezorのサードパーティ製サポートチケットポータルがハッキングされ、攻撃者が約6万6000人のユーザーの氏名、ユーザー名、メールアドレスなどのデータを盗み出す別のデータ侵害が発生していたことを開示しています。

また先月には、Trezorの物流・配送プロバイダーであるShipMonkが、重大なMetabase SQLインジェクションのゼロデイ脆弱性を悪用してハッキングされ、氏名、配送先住所、メールアドレス、電話番号を含む顧客の注文データが盗まれたことをTrezorが開示しました

Trezorは当初、このインシデントが約1万4000人の顧客に影響したと発表していましたが、その後の追加調査により、さらに米国の顧客6万7000人にも影響が及んでいたことが判明し、被害者の総数は8万1000人に上ることが分かりました。

同社によると、このインシデントは2026年5月10日から8月8日の間に注文を行った、ブラジル、コロンビア、イタリア、ポルトガル、スウェーデン、英国の顧客にも影響を及ぼしたとのことです。

その後BleepingComputerは、この侵害を受けてShipMonkがShinyHuntersの恐喝グループから脅迫メールを受け取っていたことも把握しています。

翻訳元: https://www.bleepingcomputer.com/news/security/trezor-347-000-users-targeted-in-phishing-attacks-after-brevo-breach/

本記事は bleepingcomputer.com の記事を翻訳・要約したものです。