219 aktiivista uhkaa
Huijausvahti

Sähköpostipalvelu Brevon tietomurto levitti kalasteluviestejä kryptoasiakkaille: 138 tiliä väärinkäytettiin

· · Aktiivinen · Kalastelu
Sähköpostipalvelu Brevon tietomurto levitti kalasteluviestejä kryptoasiakkaille: 138 tiliä väärinkäytettiin

Aidolta näyttävä lähettäjä ei takaa aitoa viestiä, kun hyökkääjä pääsee käsiksi luotettuun sähköpostijärjestelmään.

Tiivistelmä

Sähköpostimarkkinointipalvelu Brevon tietomurto altisti kryptovaluutta-alan yritysten asiakkaita kalasteluviesteille syyskuussa 2026. Trezorin, CoinTrackingin ja BitBoxin nimissä lähetetyt viestit kulkivat yritysten omien, aitojen lähetysjärjestelmien kautta, ja Brevon lopullisen selvityksen mukaan väärinkäytettyjä tilejä oli 138, ei aiemmin ilmoitettua 120.

Trezorin, CoinTrackingin ja BitBoxin asiakkaat saivat syyskuun alussa sähköposteja, jotka kulkivat yritysten omien, aitojen lähetysjärjestelmien kautta.

Silti viestit olivat kalastelua.

Syynä oli sähköpostimarkkinointipalvelu Brevo, jota useat kryptovaluutta-alan yritykset käyttävät uutiskirjeidensä lähettämiseen. Yhtiö kertoi X:ssä 10. syyskuuta sulkeneensa tietoturvapoikkeaman, joka oli antanut hyökkääjälle pääsyn asiakastileille.

Yhden palveluntarjoajan tilien väärinkäyttö riitti levittämään kalastelua kolmen eri kryptovaluutta-alan yrityksen asiakaskunnalle samanaikaisesti.

– Suljimme tänä aamuna tietoturvapoikkeaman, joka antoi hyökkääjälle pääsyn 120 Brevo-tiliin, yhtiö kirjoitti X-viestissään.

Brevon mukaan suurimmalla osalla tileistä ei havaittu epäilyttävää toimintaa, mutta hyökkääjä käytti pääsyä kalasteluviestien lähettämiseen asiakkaiden yhteystietokantoihin. Pääsy suljettiin kello 11.30 Keski-Euroopan aikaa, ja yhtiön tilannesivu merkitsi tapauksen ratkaistuksi samana päivänä kello 8.30 UTC-aikaa.

Ensimmäinen ilmoitus oli kuitenkin vasta tunnin sisällä tehty arvio.

Brevon myöhempi jälkiselvitys tarkensi lukua: väärinkäytettyjä tilejä oli lopulta 138. Niistä kuudelta tililtä lähetettiin kalasteluviestejä, 43:lta vietiin asiakkaiden yhteystietoja, ja 93:lla ei havaittu olennaista toimintaa, eivätkä luvut ole toisiaan poissulkevia. Alkuperäinen 120 kiertää edelleen joissakin uutisissa, mutta 138 on Brevon oma, korjattu lopullinen luku.

Hyökkääjä pääsi tileille hyödyntämällä puutetta siinä, miten Brevo käsittelee SAML-kertakirjautumista.

Koska Brevo lähettää asiakasyritystensä uutiskirjeet niiden omista, vahvistetuista verkkotunnuksista, kalasteluviestit läpäisivät samat aitoustarkistukset kuin yritysten tavalliset markkinointiviestit. Vastaanottajan sähköpostiohjelma ei siis nähnyt lähettäjässä mitään poikkeavaa.

Trezorin nimissä lähetettiin väärä laitevaroitus

Trezor varoitti noin 347 000 uutiskirjeensä tilaajaa. Sen nimissä lähetetty viesti otsikoitiin "Critical Security Alert: STM32 Entropy Vulnerability" – STM32 on todellinen piiri Trezorin laitteissa, mikä teki väitteestä uskottavamman. Viesti väitti laitteissa olevan laitteistovian, joka koskisi joka neljättä yksikköä, ja lisäksi virheellisesti, että laitteiden palautuslauseen luonnissa olisi riittämätön satunnaisuus.

Viesti linkitti valesovellukseen, joka pyysi käyttäjää syöttämään lompakon varmuuskopion eli palautuslauseen. Trezorin mukaan noin 2 500 käyttäjää ehti klikata linkkiä, ennen kuin kalastelusivu suljettiin noin 20 minuutissa sen ilmestymisestä.

– Jos olet syöttänyt lompakkosi varmuuskopion missä tahansa muodossa, siirrä varasi välittömästi uuteen lompakkoon, Trezor kehotti tiedotteessaan.

Käyttäjät, jotka eivät syöttäneet palautuslausetta, eivät ole vaarassa.

CoinTracking ja BitBox vahvistivat oman altistumisensa

CoinTracking vahvisti omalla X-tilillään, ettei sen uutiskirjeen tilaajille lähetetty viesti otsikolla "Data Breach Notice: Please refresh API Keys as soon as possible" tullut yhtiöltä itseltään. CoinTracking nimesi Brevon tietomurron viestin lähteeksi.

Myös sveitsiläinen laitelompakkovalmistaja BitBox vahvisti joutuneensa kampanjan kohteeksi. Suurin osa kalastelulinkeistä oli jo suljettu raportointihetkellä, eikä varojen tai siemensanojen menetyksistä ole vahvistusta.

Mitä tehdä

Kohtele jokaista yllättävää "kriittistä turvallisuusvaroitusta" epäilyttävänä, vaikka se näyttäisi tulevan yrityksen aidosta verkkotunnuksesta tai lähetysjärjestelmästä. Tarkista väite yrityksen omasta sovelluksesta tai verkkosivulta ennen kuin toimit viestin ohjeiden mukaan.

Älä koskaan syötä lompakon palautuslausetta mihinkään sovellukseen, verkkosivulle tai "vahvistustyökaluun". Aidot laitelompakkovalmistajat eivät koskaan pyydä sitä laitteen ulkopuolella.

Jos klikkasit epäilyttävää linkkiä mutta et syöttänyt mitään, mitään lisätoimia ei tarvita, kunhan pysyt valppaana mahdollisten uusien viestien varalta. Epäilyttävän viestin voi ilmoittaa myös Kyberturvallisuuskeskukselle osoitteessa ilmoita.kyberturvallisuuskeskus.fi, vaikka kyse olisikin ulkomaisesta palveluntarjoajasta.

Jos syötit siemensanan minne tahansa muualle kuin omaan laitteeseesi, käsittele kyseistä lompakkoa vaarantuneena ja siirrä varasi uuteen lompakkoon välittömästi.

Lähteet

Lue myös