Puntos clave de la noticia:
- Una falla de Brevo permitió acceder a 138 cuentas y enviar phishing a unos 347,000 suscriptores de Trezor, además de afectar a BitBox y CoinTracking.
- Trezor desactivó el dominio malicioso en 20 minutos, aunque unas 2,500 personas ya habían abierto el enlace falso que pedía copias de seguridad.
- Las empresas siguen evaluando la exposición porque las direcciones podrían reutilizarse en futuras campañas de phishing contra usuarios cripto.
Una falla de inicio de sesión en Brevo permitió a un atacante acceder a 138 cuentas de clientes, abriendo campañas de phishing contra usuarios de criptomonedas mediante sistemas legítimos. Trezor afirmó que aproximadamente 347,000 suscriptores recibieron un mensaje fraudulento, mientras BitBox y CoinTracking también resultaron afectados. La brecha fue especialmente peligrosa porque los correos superaron verificaciones de autenticación y parecían legítimos. Brevo indicó que seis cuentas comprometidas enviaron mensajes maliciosos, se exportaron contactos desde 43 cuentas y otras 93 no mostraron actividad relevante.
El ataque comenzó cuando el actor malicioso creó una cuenta de Brevo, activó el inicio de sesión único e invitó a usuarios. El acceso debía limitarse a su organización, pero un fallo de autorización expuso organizaciones disponibles para los usuarios invitados. Una falla en los permisos convirtió accesos legítimos en un puente hacia múltiples entornos. El correo enviado a usuarios de Trezor, titulado “Alerta crítica de seguridad: vulnerabilidad de entropía STM32”, dirigía a una aplicación que solicitaba copias de seguridad de billeteras. Trezor desactivó el dominio en 20 minutos, aunque unas 2,500 personas ya habían abierto el enlace.
Empresas cripto evalúan su exposición tras el fallo de Brevo
Trezor afirmó que su cuenta de Brevo contenía únicamente direcciones de suscriptores del boletín y ningún otro dato de clientes. Sin embargo, considera que las 347,000 direcciones pudieron quedar en manos del atacante y reutilizarse en futuras campañas. El ataque inmediato puede haber terminado, pero la lista expuesta mantiene vivo el riesgo de ingeniería social. BitBox dijo que el mensaje no autorizado parece haber alcanzado toda su lista. La empresa no encontró pruebas de credenciales comprometidas, contactos descargados, fondos perdidos ni frases de recuperación reveladas, pero sigue tratando la lista como potencialmente expuesta.
CoinTracking informó que su cuenta de Brevo distribuyó un correo fraudulento titulado “Aviso de filtración de datos: actualice sus claves API lo antes posible” y pidió no seguir los enlaces incluidos. El incidente demuestra cómo una vulnerabilidad de autenticación en un proveedor puede extender el riesgo de phishing a varios servicios cripto sin comprometer sus sistemas. Para los usuarios de Trezor, lo más grave sigue siendo la solicitud de información de respaldo incluida en la alerta falsa, ya que los datos de recuperación pueden permitir a un atacante controlar fondos. Mientras continúa la investigación, las empresas afectadas intentan limitar intentos de phishing contra direcciones potencialmente expuestas.





