Trezor oplyser, at en phishingkampagne var rettet mod omkring 347.000 kunde-e-mailadresser, efter at hackere kompromitterede virksomhedens eksterne marketingudbyder Brevo. Omkring 2.500 modtagere klikkede på det skadelige link, før virksomheden deaktiverede det.

Angriberne sendte falske sikkerhedsadvarsler fra en legitim Trezor-e-mailadresse. De hævdede, at en hardwarefejl truede de gendannelsesfraser, der bruges til at beskytte kundernes kryptowallets.

Advarslen var dog falsk. Formålet var at overbevise modtagerne om at downloade en skadelig applikation og indtaste deres backupoplysninger til deres wallet.

Hackere sendte e-mails gennem Brevo

Brevo blev ramt af en sikkerhedshændelse den 9. september 2026. Ifølge Trezor fik en uautoriseret aktør adgang til marketingplatformen og brugte flere kundekonti til at sende phishing-e-mails.

Databruddet påvirkede 120 Brevo-konti, herunder den konto, der blev brugt til Trezors nyhedsbrevskampagner. Dermed kunne angriberne sende beskeder fra en autentisk e-mailadresse tilhørende virksomheden.

Phishingangrebet mod Trezor var rettet mod personer, der havde tilmeldt sig nyhedsbreve. Den eksponerede database indeholdt omkring 347.000 e-mailadresser.

Trezor suspenderede sin Brevo-konto efter at have opdaget kampagnen. Dette forhindrede platformen i at sende yderligere skadelige e-mails på virksomhedens vegne.

Falsk advarsel hævdede, at wallets havde en sikkerhedsfejl

Phishing-e-mailsene fremstod som kritiske sikkerhedsadvarsler. De advarede modtagerne om en påstået sårbarhed i de mikrocontrollere, der bruges i Trezors hardware-wallets.

Ifølge den falske besked kunne angribere udnytte den påståede fejl til at brute-force walletens gendannelsesfrase. E-mailen opfordrede derefter brugerne til at følge et indlejret link.

Linket førte ofrene til et skadeligt domæne og bad dem downloade en applikation. Den falske software bad brugerne om at indtaste backupoplysningerne til deres wallet.

En gendannelsesfrase kan give fuld adgang til den kryptovaluta, der opbevares i en wallet. Derfor kan alle, der indtastede disse oplysninger, risikere at få deres aktiver stjålet.

Trezors hardware-wallets blev ikke kompromitteret. Angriberne fik heller ikke adgang til virksomhedens interne systemer gennem denne hændelse.

Trezor deaktiverede linket inden for 20 minutter

Trezor oplyser, at det skadelige domæne blev lukket inden for 20 minutter. Deaktiveringen af webstedet forhindrede linket i at nå flere ofre.

Omkring 2.500 kunder havde dog allerede klikket på det. Virksomheden oplyste ikke, hvor mange af disse brugere der downloadede applikationen eller indtastede deres gendannelsesfrase.

Phishingkampagnen kan skabe yderligere risici ud over den oprindelige besked. Da angriberne fik adgang til databasen med e-mailadresser til nyhedsbrevet, kan de genbruge adresserne i fremtidige svindelforsøg.

Kunder kan modtage overbevisende opfølgende e-mails, der henviser til Trezor eller sikkerhed omkring kryptovaluta. Derfor bør brugerne være forsigtige med uventede advarsler om deres wallets.

Trezor råder kunder til aldrig at indtaste en gendannelsesfrase i en app, på et websted eller i en onlineformular. Virksomheden vil ikke anmode om disse oplysninger via e-mail.

Ingen andre Trezor-systemer blev berørt

Trezor oplyser, at hændelsen var begrænset til virksomhedens Brevo-konto til nyhedsbreve. Ingen andre systemer hos virksomheden blev tilgået.

Databruddet eksponerede ikke wallet-saldi, gendannelsesfraser eller andre oplysninger, der er gemt på Trezor-enheder. I stedet fik angriberne adgang til e-mailadresser, der blev brugt til marketingkommunikation.

At sende beskeder fra en legitim virksomhedskonto gør dog phishingforsøg mere troværdige. Normale godkendelseskontroller kan desuden gøre det muligt for sådanne e-mails at omgå visse spamfiltre.

Phishingangrebet mod Trezor viser, hvordan kriminelle kan udnytte en betroet tredjepartsudbyder til at nå kunder. Selv når hovedvirksomheden forbliver sikker, kan en kompromitteret leverandør skabe en effektiv vej til svindel.

Tidligere databrud ramte Trezor-kunder

Dette er ikke den første hændelse, der involverer en af Trezors eksterne tjenesteudbydere. I januar 2024 kompromitterede angribere en ekstern supportportal, som virksomheden benyttede.

Hændelsen eksponerede navne, brugernavne og e-mailadresser knyttet til omkring 66.000 kunder.

Trezor offentliggjorde endnu et databrud i august 2026, efter at hackere kompromitterede logistikudbyderen ShipMonk. Angriberne udnyttede en kritisk SQL-injektionssårbarhed i Metabase og stjal oplysninger om kundeordrer.

De eksponerede oplysninger omfattede navne, leveringsadresser, e-mailadresser og telefonnumre. Trezor rapporterede oprindeligt, at næsten 14.000 kunder var berørt.

En senere undersøgelse identificerede dog yderligere 67.000 ofre i USA. Dermed steg det samlede antal til 81.000 personer.

Kunder i Brasilien, Colombia, Italien, Portugal, Sverige og Storbritannien blev også berørt. De eksponerede internationale oplysninger vedrørte ordrer leveret mellem den 10. maj og den 8. august 2026.

ShipMonk modtog senere afpresningsmails med forbindelse til ShinyHunters-gruppen.

Brugere bør beskytte deres gendannelsesfraser

Alle, der indtastede en gendannelsesfrase efter at have klikket på det skadelige link, bør straks flytte deres aktiver til en nyoprettet wallet. Dette bør ske gennem pålidelig software fra officielle kilder.

Brugere, der kun klikkede på linket, bør være opmærksomme på usædvanlig aktivitet. De bør også fjerne enhver applikation, der blev downloadet via phishing-siden.

Derudover bør modtagerne forvente flere målrettede beskeder, da angriberne kan have beholdt de eksponerede e-mailadresser.

Den stærkeste beskyttelse er at holde gendannelsesfraser offline og private. En legitim wallet-udbyder vil aldrig bede kunder om at indsende disse oplysninger via et link i en e-mail.


0 svar til “Trezor oplyser, at 347.000 brugere blev udsat for angreb efter databruddet hos Brevo”