NG Solution Team
Cybersécurité

Trezor : piratage du prestataire email et vague de phishing STM32

Trezor a annoncé mercredi que des attaquants ayant compromis son prestataire tiers d’e‑mail utilisent désormais cet accès pour envoyer des messages de phishing.

Trezor : phishing envoyé depuis une adresse légitime

Les courriels malveillants provenaient de l’adresse réelle de support [email protected], sous l’objet « Critical Security Alert: STM32 Entropy Vulnerability ». Ils affirmaient qu’une faille dans les microcontrôleurs STM32 présents dans les appareils de stockage à froid Trezor permettrait à des attaquants de forcer par brute force la phrase de récupération (seed phrase) d’un utilisateur. Trezor indique que le domaine utilisé dans la campagne a été retiré et qu’il cherche à déterminer comment les attaquants ont pu utiliser son adresse d’envoi légitime.

Sur X, l’entreprise a prévenu ses clients : « Notre prestataire tiers d’e‑mail a été compromis. Veuillez noter que l’e‑mail intitulé ‘Critical Security Alert: STM32 Entropy Vulnerability’ ne vient pas de nous, et c’est une tentative de phishing. Ne cliquez sur aucun lien. »

Un second incident en lien avec une vaste fuite de données

Cette vague de phishing fait suite à la divulgation en août d’une intrusion chez ShipMonk, le prestataire d’expédition et de logistique utilisé par Trezor, qui a permis aux attaquants de s’emparer de dossiers de commandes clients comprenant noms complets, adresses de livraison, adresses e‑mail et numéros de téléphone. Trezor avait d’abord chiffré ce nombre à près de 14 000 clients, puis indiqué vendredi qu’une enquête complémentaire avait identifié 67 000 clients américains supplémentaires concernés, portant le total à 81 000.

Sont également concernés les acheteurs au Brésil, en Colombie, en Italie, au Portugal, en Suède et au Royaume‑Uni qui ont reçu des commandes entre le 10 mai et le 8 août 2026.

Comment les données ont été dérobées

Des e‑mails de notification de brèche ont indiqué que les attaquants ont exploité une vulnérabilité dans la plateforme d’analyse Metabase. Metabase a déclaré début août qu’un zero‑day critique d’injection SQL était utilisé pour obtenir un accès administrateur aux instances clientes et voler des données. ShipMonk a ensuite reçu des demandes d’extorsion émanant du groupe ShinyHunters.

Trezor avait par ailleurs déjà divulgué en janvier 2024 une brèche de son portail tiers de tickets de support, qui avait exposé les noms, identifiants et adresses e‑mail d’environ 66 000 utilisateurs.

Related posts

Chrome : Google corrige un zero-day V8 activement exploité

Marie Martin

IA : les géants de la tech alertent, les cyberattaques vont s’accélérer

Marie Martin

Amgen révèle une fuite de données : des informations patients volées

Thomas Lefèvre

This website uses cookies to improve your experience. We assume you agree, but you can opt out if you wish. Accept More Info

Privacy & Cookies Policy