ข่าว BlockBeats วันที่ 11 กันยายน แพลตฟอร์มการตลาดทางอีเมล Brevo เปิดเผยว่าผู้โจมตีใช้ช่องโหว่ขอบเขตการอนุญาตของระบบเข้าสู่ระบบเพื่อเข้าถึงบัญชีลูกค้า 138 บัญชี โดย 6 บัญชีถูกใช้ส่งอีเมลฟิชชิ่ง ข้อมูลติดต่อของ 43 บัญชีถูกรวบรวมออกไป และอีก 93 บัญชีไม่แสดงกิจกรรมที่มีประสิทธิผล Brevo ไม่ได้ระบุว่าหมวดหมู่ดังกล่าวมีการทับซ้อนกันหรือไม่
ลูกค้าที่ได้รับผลกระทบรวมถึงผู้ผลิตกระเป๋าเงินฮาร์ดแวร์คริปโต Trezor, BitBox และแพลตฟอร์มพอร์ตโฟลิโอการลงทุนคริปโตและการรายงานภาษี CoinTracking ผู้โจมตีใช้บัญชี Brevo ของ Trezor ส่งอีเมลฟิชชิ่งหัวข้อ «การแจ้งเตือนความปลอดภัยระดับวิกฤต: ช่องโหว่เอนโทรปี STM32» ไปยังผู้สมัครรับจดหมายข่าวประมาณ 347,000 คน เพื่อหลอกให้ผู้ใช้เข้าสู่แอปพลิเคชันและส่งข้อมูลสำรองกระเป๋าเงิน Trezor บล็อกโดเมนที่เกี่ยวข้องจากชั้น DNS ภายใน 20 นาที แต่ก่อนหน้านั้นมีผู้เข้าถึงลิงก์ประมาณ 2,500 คนแล้ว
Trezor ระบุว่าบัญชี Brevo ของตนเก็บเพียงอีเมลของผู้สมัครรับข่าวสาร ไม่มีข้อมูลลูกค้าอื่น แต่ในขณะนี้ถือว่าที่อยู่อีเมลทั้งหมดประมาณ 347,000 แห่งอาจตกอยู่ในมือของผู้โจมตีแล้ว และอาจถูกใช้ในกิจกรรมฟิชชิ่งในอนาคต BitBox ยังไม่พบหลักฐานการรั่วไหลของเงินทุนหรือวลีช่วยจำ ส่วนผู้ใช้ CoinTracking ได้รับอีเมลปลอมที่ขอให้รีเฟรชคีย์ API
