SecBoard
Zurück zur Übersicht
Niedrig6 / 100Konfidenz: Gering
Keine strukturierten CVE-Daten

Belegte ATT&CK-Technik zum Erstzugriff+6

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

Trezor Says 347,000 Users Received Phishing Emails After Brevo Hack

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Trezor-Kunden wurden Opfer einer Phishing-Kampagne, nachdem die Marketingplattform Brevo gehackt wurde. Rund 347.000 Nutzer erhielten betrügerische E-Mails mit dem Betreff „Critical Security Alert: STM32 Entropy Vulnerability“, die auf eine bösartige Website verlinkten. Trezor rät dringend davon ab, auf solche Links zu klicken und Wallet-Backups einzugeben, da dies zum Verlust von Kryptowährungen führen kann.

SecBoard-Einordnung

Dieser Vorfall zeigt die Risiken, die von Drittanbietern ausgehen, insbesondere wenn deren Sicherheit kompromittiert wird. Ein erfolgreicher Phishing-Angriff kann zum direkten Verlust von Vermögenswerten führen und das Vertrauen der Kunden untergraben.

Realistisch schlimmster Fall: Der schlimmste Fall ist der Verlust von Kryptowährungen durch Kunden, die auf die Phishing-Links klicken und ihre Wallet-Backup-Informationen auf der betrügerischen Website eingeben.

Empfehlung: Organisationen sollten ihre Kunden proaktiv über die Phishing-Kampagne informieren und sie anweisen, keine verdächtigen Links anzuklicken oder sensible Informationen einzugeben. Zudem sollte die Sicherheit von Drittanbieter-Integrationen überprüft werden.

Betroffen

Kunden von Trezor, die E-Mails über die Marketingplattform Brevo erhalten haben, sind betroffen. Organisationen, die Brevo oder ähnliche Marketingplattformen nutzen, könnten ebenfalls einem ähnlichen Risiko ausgesetzt sein.

Prüfen

3
  • ▸Überprüfen Sie E-Mail-Protokolle auf E-Mails mit dem Betreff "Critical Security Alert: STM32 Entropy Vulnerability" oder ähnlichen verdächtigen Betreffzeilen, die von Brevo stammen könnten.
  • ▸Informieren Sie Benutzer über die Risiken von Phishing-E-Mails und die Wichtigkeit, keine Links in unerwarteten E-Mails anzuklicken oder sensible Daten einzugeben.
▸ 1 weitere
  • ▸Bewerten Sie die Sicherheitskontrollen für Single Sign-On (SSO) und den Zugriff auf Drittanbieter-Plattformen, um ähnliche Kompromittierungen zu verhindern.

Offene Punkte

3
▸ anzeigen
  • ▸Es ist nicht spezifiziert, welche spezifischen Schwachstellen in Brevo ausgenutzt wurden, außer der Erwähnung von SAML Single Sign-On (SSO).
  • ▸Der genaue Mechanismus, wie der Angreifer Brevo's SAML SSO ausgenutzt hat, ist nicht detailliert beschrieben.
  • ▸Es ist nicht angegeben, ob andere Kunden von Brevo ebenfalls betroffen waren oder welche spezifischen Gegenmaßnahmen Brevo ergriffen hat.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Initial Access detektieren?

MITRE ATT&CK(3)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1566Phishingzugeordnetabgeleitet

„Rund 347.000 Nutzer erhielten betrügerische E-Mails mit dem Betreff „Critical Security Alert: STM32 Entropy Vulnerability“, die auf eine bösartige Website verlinkten.“

T1496Resource Hijackingzugeordnet

„Der Verlust von Kryptowährungen kann als eine Form der Ressourcenausbeutung interpretiert werden, da die Angreifer die Vermögenswerte der Opfer übernehmen.“

T1566.002Phishing: Phishing: Spearphishing Linkzugeordnet

„Die E-Mails verlinkten auf eine bösartige Website, um Wallet-Backups einzugeben, was zum Verlust von Kryptowährungen führen kann.“

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

Verlauf der Belege

Wann welche Quelle den Vorgang zuerst berichtet hat — nicht der Ablauf des Angriffs selbst.

  1. BleepingComputerKontext
    Trezor warns users of email provider breach, phishing attacks
  2. SecurityWeekKontext
    Trezor Says 347,000 Users Received Phishing Emails After Brevo Hack

Der Vorgang wird seit 1 Tagen berichtet.

Quellen & Belege· 2 unterschiedliche Quellen

BleepingComputerKontextPUBLICZuverlässigkeit C

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

SecurityWeekKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Ausschliesslich redaktionelle Berichterstattung, keine Primaer- oder Technikquelle im Bestand.
  • Unabhaengigkeit meint den Herausgeber. Zwei Haeuser, die dieselbe Herstellermeldung nacherzaehlen, gelten hier weiter als zwei Belege.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

ATT&CK-Heatmap

Themen
Data BreachesEmail SecurityPhishingBrevocryptocurrencydata breachemail securityphishingTrezor