新聞

電子郵件行銷與CRM服務商Brevo於9月9日發生資安事件,攻擊者取得部分客戶帳號的存取權限,並透過客戶的合法郵件發送管道寄送網釣信。Brevo事後確認,共有138個帳號遭入侵,其中6個被用來寄送網釣信。根據The Record報導,已知受影響業者包括硬體加密貨幣錢包品牌Trezor與BitBox,以及加密貨幣資產追蹤服務CoinTracking。

Trezor於9月10日說明,目前無法確認透過Brevo管理的約34.7萬個電子郵件地址是否遭匯出,因此將這些地址都視為可能已被攻擊者掌握。攻擊者冒用Trezor名義寄送網釣信,引導使用者下載應用程式並輸入錢包備份資料,在惡意網域遭停用前已有約2,500人點擊連結。

Brevo說明,攻擊者建立Brevo帳號並啟用單一登入(SSO),再將合法Brevo使用者納入該SSO設定,藉此進入這些使用者原本有權存取的其他Brevo組織。這起事件另有43個帳號的聯絡人資料遭匯出。Brevo已封鎖攻擊者使用的存取途徑並重設所有有效連線階段,目前也正在部署永久修正措施,限制SSO只能存取建立該設定的組織。