КИБЕРБЕЗОПАСНОСТЬ

Фишинг Trezor зацепил 347 тысяч адресов после взлома Brevo

347 тысяч адресов клиентов Trezor попали в фишинговую рассылку после инцидента у Brevo: 2500 пользователей успели перейти по ссылке.

✍️ Редакция iTech News | 12.09.2026 | ⏱ 4 мин | Источник: BleepingComputer
🦠

Фишинг Trezor после взлома стороннего почтового провайдера Brevo затронул около 347 000 email-адресов, а 2500 пользователей успели перейти по вредоносной ссылке. Для IT-команд это неприятное напоминание: даже если ваши основные системы не взломали, маркетинговый подрядчик с доступом к рассылкам может стать отличной точкой входа для атаки на клиентов.

По данным BleepingComputer, инцидент начался 9 сентября 2026 года: злоумышленники получили доступ к системе Brevo и использовали ее для отправки писем от имени разных клиентов платформы, включая Trezor. Под удар попала база пользователей, которые сами подписались на рассылку производителя аппаратных криптокошельков. Trezor утверждает, что его собственная инфраструктура не была затронута, а аккаунт Brevo компания приостановила, чтобы остановить дальнейшую отправку писем.

Схема была рассчитана на тревогу и технический авторитет. Получатели видели письмо якобы от help@trezor.io с предупреждением о критической проблеме безопасности: в тексте говорилось о некой уязвимости аппаратного микроконтроллера в STM32-чипах, которая будто бы могла раскрыть seed-фразы для перебора. Дальше все шло по классическому сценарию: ссылка вела на вредоносный ресурс, где пользователю предлагали скачать приложение и ввести backup кошелька. Для криптоиндустрии это почти идеальная приманка: страх потерять средства плюс технически правдоподобная легенда.

Trezor заявила, что домен, использованный в кампании, удалось отключить примерно за 20 минут. Это, вероятно, и ограничило ущерб: из 347 000 адресов по ссылке перешли около 2500 человек. Важно, однако, не путать клик с полной компрометацией кошелька. Источник не сообщает, сколько пользователей действительно ввели сид-фразы или потеряли средства. А вот риск повторных атак вполне реален: email-адреса из этой базы теперь могут использоваться для новых фишинговых писем, уже с другой легендой и более аккуратной персонализацией.

Brevo, по данным Trezor, столкнулась с инцидентом, который затронул 120 аккаунтов клиентов платформы. Это делает историю шире, чем один бренд криптокошельков. Маркетинговые платформы, CRM, службы поддержки и логистические подрядчики часто имеют достаточно прав, чтобы отправлять письма, хранить персональные данные или подтверждать действия от имени компании. Для атакующего такой поставщик иногда даже удобнее, чем основная цель: меньше шума, больше доверия со стороны получателя, выше шанс пройти через фильтры.

Для Trezor это уже не первый эпизод с утечками через внешних партнеров. В январе 2024 года компания раскрывала инцидент с взломом стороннего портала поддержки: тогда злоумышленники получили данные примерно 66 000 пользователей, включая имена, пользовательские имена и email-адреса. В августе 2026 года Trezor сообщала о другой утечке после атаки на ShipMonk, логистического и складского подрядчика. Сначала речь шла почти о 14 000 клиентах, но последующая проверка увеличила оценку до 81 000 человек, включая 67 000 клиентов из США.

В случае ShipMonk, как сообщалось ранее, были украдены данные заказов: полные имена, адреса доставки, email и номера телефонов. Также упоминались клиенты из Бразилии, Колумбии, Италии, Португалии, Швеции и Великобритании, получавшие заказы с 10 мая по 8 августа 2026 года. Отдельно всплывала информация об extortion-письмах от группировки ShinyHunters в адрес ShipMonk после взлома. Для клиентов криптосервисов такая комбинация особенно токсична: email, телефон и адрес доставки превращают фишинг из массовой рассылки в почти персональное обращение.

Для разработчиков и security-команд практический вывод довольно приземленный. Недостаточно защитить только продакшен, API и админку. Нужно понимать, какие SaaS-сервисы могут говорить с клиентами от вашего имени, какие домены и отправители им делегированы, где лежат списки рассылок и как быстро можно отозвать доступ. В идеале у маркетинга, поддержки и логистики должны быть отдельные контуры доступа, понятные журналы действий, лимиты на массовые рассылки и заранее написанный план отключения подрядчика при инциденте. Да, звучит скучно. Зато потом не приходится объяснять клиентам, почему письмо с вашего адреса просило их отдать seed-фразу.

Фишинг Trezor показывает, что цепочка доверия в 2026 году ломается не только на коде и серверах, но и на внешних сервисах, которые бизнес подключал ради удобства. Следующий большой вопрос для рынка не в том, смогут ли компании отказаться от таких платформ, а в том, научатся ли они относиться к рассылкам, тикетам и логистике как к полноценной части периметра безопасности.

Поделиться: Telegram X LinkedIn