Brevo ระบบล็อกอินมีช่องโหว่ ทำให้ผู้สมัครรับข่าวสารของ Trezor จำนวน 347,000 รายได้รับอีเมลฟิชชิ่ง บัญชีของ BitBox และ CoinTracking ก็ได้รับผลกระทบเช่นกัน
Odaily รายงานว่า ช่องโหว่ในระบบล็อกอินของแพลตฟอร์มอีเมล Brevo ทำให้ผู้โจมตีเข้าถึงบัญชีลูกค้า 138 บัญชี และส่งอีเมลฟิชชิ่งไปยังผู้สมัครรับจดหมายข่าวของ Trezor ประมาณ 347,000 ราย บัญชีของ BitBox และ CoinTracking ซึ่งเป็นแพลตฟอร์มติดตามพอร์ตโฟลิโอคริปโตและการรายงานภาษี ก็ถูกใช้ส่งอีเมลหลอกลวงในลักษณะเดียวกัน
Trezor ระบุว่า อีเมลฟิชชิ่งมีหัวข้อว่า "Critical Security Alert: STM32 Entropy Vulnerability" โดยลิงก์ในอีเมลชี้ไปยังแอปพลิเคชันที่要求ให้ผู้ใช้ส่งข้อมูลสำรองกระเป๋าเงิน Trezor สามารถปิดใช้งานโดเมนที่เกี่ยวข้องผ่าน DNS ภายใน 20 นาที แต่มีผู้เข้าถึงลิงก์ดังกล่าวประมาณ 2,500 ราย และได้แจ้งเตือนความเสี่ยงไปยังผู้สมัครรับข่าวสารทั้งหมด 347,000 รายแล้ว
Brevo ระบุว่า ผู้โจมตีใช้ประโยชน์จากความล้มเหลวของขอบเขตสิทธิ์ในการกำหนดค่าการลงชื่อเข้าใช้แบบครั้งเดียว (single sign-on) เพื่อเข้าถึงองค์กรทั้งหมดที่ผู้ใช้ที่ได้รับเชิญสามารถเข้าถึงได้ โดยมี 6 บัญชีที่ถูกใช้ส่งอีเมลฟิชชิ่ง และข้อมูลผู้ติดต่อของ 43 บัญชีถูกส่งออกไป ส่วน BitBox และ CoinTracking ระบุว่า ยังไม่พบการรั่วไหลของข้อมูลรับรองของบริษัท เงินทุน หรือ recovery phrase แต่จะถือว่าที่อยู่อีเมลที่เกี่ยวข้องอาจถูกเข้าถึงแล้ว (Cointelegraph)
