Une faille dans le système de connexion de la plateforme d’e-mails Brevo a été exploitée pour accéder à 138 comptes clients, permettant l’envoi d’un e‑mail de phishing à environ 347 000 abonnés de la newsletter de Trezor et la diffusion de messages frauduleux similaires via des comptes appartenant à BitBox et CoinTracking.
Faille Brevo et mécanisme d’accès
Dans un postmortem publié jeudi, Brevo a indiqué que l’attaquant avait créé un compte Brevo, activé l’authentification unique (single sign-on) et invité des utilisateurs légitimes de Brevo dans cette configuration. L’accès aurait dû être limité à cette organisation, mais une défaillance de la frontière d’autorisation a accordé l’accès à toutes les organisations que pouvaient atteindre les utilisateurs invités.
Brevo a précisé que six comptes avaient servi à l’envoi des e‑mails de phishing, que des contacts avaient été exportés depuis 43 comptes et que 93 comptes n’affichaient « aucune activité significative ». La plateforme n’a pas précisé si ces catégories se recoupaient.
La divulgation complète les alertes émises mercredi par Trezor et BitBox, en identifiant un fournisseur commun et en expliquant pourquoi les e‑mails ont passé les contrôles d’authentification habituels et semblaient légitimes. Brevo n’a pas répondu aux demandes de commentaire avant la publication du rapport.
Impact et réponses des entreprises concernées
Trezor a indiqué qu’un message de phishing intitulé « Critical Security Alert: STM32 Entropy Vulnerability » contenait un lien vers une application demandant les sauvegardes des portefeuilles. La société a désactivé le domaine au niveau DNS en 20 minutes, mais environ 2 500 personnes ont accédé au lien avant la mise hors service. Un porte‑parole de Trezor a déclaré que « le courriel initial a été envoyé à 347 000 clients » et que tous avaient été contactés ensuite concernant le risque. Le compte Brevo de Trezor ne stockait que des adresses opt‑in de la newsletter et aucune autre donnée client.
BitBox a confirmé que son e‑mail non autorisé avait été envoyé via Brevo et semblait avoir atteint la totalité de sa liste de newsletters et de tutoriels. Selon BitBox, Brevo ne stockait que des adresses e‑mail et des préférences de langue. La société n’a trouvé aucune preuve de compromission de ses identifiants, d’exportation de contacts, de pertes de fonds ou de divulgation de phrases de récupération, mais considère la liste comme potentiellement consultée en attendant les journaux fournis par Brevo.
CoinTracking a indiqué que son compte Brevo avait distribué un message intitulé « Data Breach Notice: Please refresh API Keys as soon as possible » et a prévenu les destinataires de ne pas suivre les liens contenus dans cet e‑mail.
L’ensemble des faits rapportés reste limité aux éléments fournis par Brevo et par les sociétés touchées.

