درجة ثقة المجتمعموثّق
سمحت ثغرة في نظام تسجيل الدخول في Brevo للمهاجم بإرسال رسائل بريد إلكتروني احتيالية إلى 347,000 مشترك في Trezor. ولم يتوقف الأمر عند هذا الحد. فقد تعرضت BitBox وCoinTracking للهجوم أيضًا عبر نفس الباب المكسور.
كانت طريقة المهاجم بسيطة للغاية، مما يجعل الأمر أسوأ. قاموا بإنشاء حساب في Brevo ثم دعوا مستخدمين شرعيين إليه. خطأ في حدود نظام الدخول الموحد في Brevo منحهم وصولاً أكبر بكثير مما ينبغي – مما فتح الباب أساسًا لـ 138 حسابًا عبر عملاء متعددين. تم استخدام ستة من هذه الحسابات بشكل نشط لإطلاق رسائل بريد إلكتروني احتيالية. تم تصدير البيانات من 43 حسابًا. لم توضح Brevo ما إذا كانت هاتان المجموعتان متداخلتين. ولا تزال لم توضح.
وصلت رسائل البريد الإلكتروني بنجاح.
نظرًا لأن الرسائل مرت عبر بنية Brevo التحتية الخاصة، فقد اجتازت فحوصات المصادقة القياسية دون إثارة أي شكوك. لم يكن لدى المستلمين سبب واضح لعدم الثقة بها. حمل البريد الإلكتروني الاحتيالي الذي استهدف مستخدمي Trezor عنوان “تنبيه أمني حرج: ثغرة STM32 في العشوائية” – وهو نوع من الإنذارات التقنية التي تجعل مستخدمي المحافظ الصلبة يصابون بالذعر وينقرون بسرعة. وهذا ما حدث بالفعل. قامت Trezor بإيقاف الرابط الضار خلال 20 دقيقة، لكن 2,500 مستخدم قد قاموا بالفعل بالوصول إليه بحلول ذلك الوقت.
ثلاث منصات، نظام واحد مكسور
تحركت Trezor بسرعة. أرسلت الشركة تحذيرات إلى المشتركين المتأثرين وأكدت أن عناوين البريد الإلكتروني فقط هي التي تعرضت – لم يتم الكشف عن أي بيانات عملاء إضافية، ولا عبارات استرداد، ولا أموال معرضة للخطر بشكل مباشر من الاختراق نفسه. الخطر، كما أوضحته Trezor، هو ما سيحدث بعد ذلك. مع وجود 347,000 عنوان بريد إلكتروني الآن في أيدي المهاجم، فإن محاولات التصيد المستقبلية مضمونة تقريبًا. قالت Trezor إنها تتعامل مع قائمة المشتركين بأكملها على أنها مخترقة حتى تقدم Brevo إجابات أوضح.
أكدت BitBox نفس الشيء. مرت قائمتها الكاملة للنشرات الإخبارية والدروس عبر Brevo، مما يعني أن كل عنوان فيها كان معرضًا للخطر. لم تبلغ الشركة عن أي بيانات اعتماد مخترقة أو أموال مفقودة، لكنها تنتظر سجلات مفصلة من Brevo قبل استخلاص استنتاجات أكثر تحديدًا. قالت BitBox إن الاختراق شمل عناوين البريد الإلكتروني وتفضيلات اللغة – لا شيء أعمق، بقدر ما يمكنها أن تخبر الآن.
كانت حالة CoinTracking مختلفة قليلاً في النغمة. أصدرت المنصة تحذيرًا بشأن بريد إلكتروني بعنوان “إشعار اختراق البيانات: يرجى تحديث مفاتيح API في أسرع وقت ممكن.” هذه خطوة كلاسيكية في الهندسة الاجتماعية – خلق حالة من الاستعجال، والمطالبة باتخاذ إجراء فوري، وإدراج رابط ضار. أخبرت CoinTracking المستخدمين بعدم النقر على أي شيء في البريد الإلكتروني وقالت إنها لا تزال تقيم التأثير الكامل.
فشل تفويض Brevo
المشكلة الأساسية هنا هي حدود التفويض التي لم تصمد. فشل نظام Brevo في الحفاظ على فصل وصول العميل الواحد عن الآخر. عندما أنشأ المهاجم حساب Brevo الخاص بهم وبدأ في دعوة المستخدمين، يبدو أن نموذج الأذونات في المنصة لم يلتقطه. هذه الخطوة الخاطئة أعطت وصولًا غير مصرح به عبر منظمات متعددة – وليس واحدة فقط.
من غير الواضح بالضبط كيف انهارت تلك الحدود. اعترفت Brevo بالاختراق لكنها لم تصدر تفسيرًا تقنيًا مفصلًا. لا وضوح حول ما كان من المفترض أن يفعله نموذج التفويض، ولا كلمة حول ما إذا كانت هناك عيوب مماثلة موجودة في مكان آخر في النظام. الشركات المتأثرة تنتظر بشكل أساسي.
هذا الانتظار غير مريح. منصات التسويق عبر البريد الإلكتروني تقع في تقاطع غريب – فهي تحتفظ بقوائم الاتصال لمئات العملاء، وتعالج الاتصالات الحساسة، وتعمل كوسيط موثوق بين الشركات ومستخدميها. عندما ينكسر هذا الثقة، فإنه لا يؤثر فقط على منظمة واحدة. إنه يتدفق. اكتشفت Trezor وBitBox وCoinTracking ذلك بالطريقة الصعبة، جميعًا في وقت واحد، من طبقة بنية تحتية واحدة مخترقة.
مستخدمو العملات الرقمية هم بالفعل أهداف جاهزة للتصيد. حاملو المحافظ الصلبة بشكل خاص – يعرف المهاجمون أنهم من المحتمل أن يحتفظوا بأصول حقيقية وأن إنذارًا مقنعًا بما يكفي حول “ثغرة” يمكن أن يجعل حتى الأشخاص الحذرين يتصرفون دون تفكير. كان تأطير العشوائية STM32 في البريد الإلكتروني لـ Trezor محددًا بما يكفي ليبدو موثوقًا. هذا ليس عن طريق الصدفة.
وماذا عن 2,500 مستخدم الذين نقروا على الرابط قبل أن تعطل Trezor؟ من غير الواضح ما حدث لهم تحديدًا. قالت الشركة إنه لم يتم تضمين أي بيانات عملاء إضافية في الاختراق نفسه، ولكن ما قد يكون المستخدمون قد أدخلوه في الطرف الآخر من ذلك الرابط – هذا سؤال منفصل لم يجيب عليه أحد بعد.
لم ترد Brevo على استفسارات المتابعة حول التفاصيل. لا تزال BitBox تنتظر السجلات. لا تزال CoinTracking تقيم. ثلاث منصات، نظام واحد مكسور، والكثير من الأسئلة التي لم تتم الإجابة عليها مع بائع طرف ثالث أصبح صامتًا.
الأسئلة الشائعة
كيف حصل المهاجم على قائمة مشتركي Trezor عبر Brevo؟
أنشأ المهاجم حسابًا في Brevo واستغل خطأ في حدود النظام للدخول الموحد، مما أتاح له الوصول غير المصرح به إلى 138 حسابًا وإرسال رسائل بريد إلكتروني احتيالية إلى جميع مشتركي Trezor البالغ عددهم 347,000.
هل سُرقت أي أموال أو كلمات مرور في اختراق التصيد الاحتيالي لـ Trezor-Brevo؟
قالت Trezor وBitBox إن أي بيانات اعتماد أو أموال لم تتعرض للاختراق بشكل مباشر بسبب الاختراق نفسه، على الرغم من أن 2,500 مستخدم من Trezor نقروا على الرابط الضار قبل تعطيله خلال 20 دقيقة.





