امن وحماية المعلومات

هجوم تصيّد على Trezor يُعزى إلى ثغرة في تفويض تسجيل الدخول لدى Brevo

كشفت شركة Brevo عن ثغرة أمنية في نظام تسجيل الدخول الخاص بها، مما سمح لمهاجم بالوصول إلى 138 حسابًا من حسابات العملاء. وقد استُخدمت بعض هذه الحسابات لإرسال رسائل تصيد احتيالي عبر حسابات تابعة لشركات مشهورة في عالم العملات الرقمية مثل Trezor وBitBox وCoinTracking.

كيف حدث الاختراق؟

أوضحت Brevo في تقرير لها يوم الخميس أن المهاجم استغل ضعفًا في نظام تسجيل الدخول الموحّد (SSO). حيث أنشأ حسابًا جديدًا على المنصة، ثم دعا مستخدمين حقيقيين للانضمام إلى منظمته المزيفة.

المشكلة أن نظام الصلاحيات في Brevo لم يعمل بشكل صحيح، مما سمح للمهاجم بالوصول إلى كل المنظمات الأخرى التي يملك هؤلاء المستخدمون صلاحية الدخول إليها. بعبارة أبسط: كان من المفترض أن يبقى المهاجم محصورًا في منظمته فقط، لكنه تمكن من الوصول إلى حسابات شركات أخرى بالكامل.

من تأثر بالهجوم؟

تأثر إجمالي 138 حسابًا من العملاء، وتوزعت الأضرار كالتالي:

  • 6 حسابات استُخدمت لإرسال رسائل تصيد احتيالي.
  • 43 حسابًا تم تصدير جهات الاتصال منها.
  • 93 حسابًا لم يُرصد فيها أي نشاط مهم.

من بين الحسابات المتأثرة، كانت حسابات شركة Trezor المتخصصة في محافظ العملات الرقمية، وشركة BitBox، وخدمة CoinTracking لتتبع المحافظ والإبلاغ الضريبي.

تفاصيل رسائل التصيد

أرسل المهاجم رسائل بريد إلكتروني مزيفة عبر البنية التحتية الحقيقية لهذه الشركات، مما جعل الرسائل تبدو وكأنها تواصل رسمي. هذا النوع من الهجمات خطير لأنه يتجاوز فحوصات الأمان التقليدية للبريد الإلكتروني.

رسالة Trezor المزيفة حملت عنوان “تنبيه أمني عاجل: ثغرة في نظام STM32″، وطلبت من المستخدمين تحميل تطبيق خبيث يدّعي أنه يحل مشكلة أمنية. هذا التطبيق كان يطلب نسخة احتياطية من المحفظة. ومن يحصل على عبارة الاسترداد يستطيع السيطرة الكاملة على أموال الضحية.

كم عدد المتأثرين؟

قالت Trezor إن حسابها على Brevo كان يحتوي على حوالي 347,000 عنوان بريد إلكتروني للمشتركين في النشرة البريدية. وأُرسلت رسالة التصيد الأولى إلى جميع هذه العناوين.

تحركت Trezor بسرعة وأوقفت النطاق الخبيث خلال 20 دقيقة. لكن حوالي 2,500 شخص كانوا قد ضغطوا على الرابط قبل إيقافه. أكدت الشركة أن محافظها وأجهزتها لم تتأثر، وأن العملاء الذين لم يدخلوا عبارة الاسترداد في التطبيق الخبيث بقوا آمنين.

BitBox وCoinTracking أيضًا

اكتشفت BitBox حملة مشابهة يوم الأربعاء وحذرت مستخدميها من اتباع التعليمات الواردة في رسائل مزيفة تحمل اسمها. وأشارت إلى أن عدة شركات في مجال البيتكوين استُهدفت بنفس الطريقة.

أما عملاء CoinTracking فتلقوا رسالة مختلفة بعنوان “إشعار خرق بيانات: يرجى تحديث مفاتيح API في أقرب وقت”. وحذرت الشركة عملاءها من الضغط على أي روابط في الرسالة.

تصدير جهات الاتصال

من أخطر ما كشفه تقرير Brevo هو أن المهاجم لم يكتفِ بإرسال الرسائل، بل صدّر جهات الاتصال من 43 حسابًا. هذا يعني أن قوائم العناوين البريدية قد تكون متاحة الآن خارج منصة Brevo، مما يزيد من خطر استهداف هؤلاء المستخدمين مرة أخرى.

حادثة سابقة مع ShipMonk

هذه ليست المرة الأولى التي تتعرض فيها بيانات عملاء Trezor للخطر هذا العام. في حادثة منفصلة مع شركة الشحن ShipMonk، تسربت بيانات 13,689 عميلًا في البداية، ثم ارتفع العدد لاحقًا إلى حوالي 67,000 عميل إضافي في الولايات المتحدة.

البيانات المسربة شملت أسماء وعناوين بريد إلكتروني وأرقام هواتف وعناوين شحن وأرقام طلبات. لكن Trezor أكدت أن المفاتيح الخاصة وعبارات الاسترداد لم تتسرب، وأن أنظمتها الداخلية لم تُخترق في تلك الحادثة.

الأسئلة الشائعة

س: ما الذي حدث بالضبط في اختراق Brevo؟

ج: استغل مهاجم ثغرة في نظام تسجيل الدخول الموحّد لدى Brevo، مما سمح له بالوصول إلى 138 حسابًا لشركات مختلفة. استخدم 6 منها لإرسال رسائل تصيد، وصدّر جهات الاتصال من 43 حسابًا.

س: هل تأثرت محافظ Trezor أو BitBox بهذا الاختراق؟

ج: لا، لم تتأثر المحافظ أو الأجهزة نفسها. الخطر كان في رسائل التصيد التي طلبت من المستخدمين إدخال عبارة الاسترداد. من لم يفعل ذلك، أمواله بأمان.

س: كيف أحمي نفسي من هجمات التصيد المشابهة؟

ج: لا تدخل أبدًا عبارة الاسترداد (Seed Phrase) في أي موقع أو تطبيق. لا تثق برسائل تطلب منك معلومات حساسة حتى لو بدت من شركة معروفة. تحقق دائمًا من المصدر قبل الضغط على أي رابط.

سيد الأسواق

خبير في تحليل الأسواق المالية، يقدم تحليلات دقيقة واستراتيجيات تداول فعالة للمستثمرين.
زر الذهاب إلى الأعلى