Trezor opplyser at en phishingkampanje rettet seg mot rundt 347 000 e-postadresser til kunder etter at hackere brøt seg inn hos selskapets eksterne markedsføringsleverandør Brevo. Rundt 2 500 mottakere klikket på den skadelige lenken før selskapet deaktiverte den.
Angriperne sendte falske sikkerhetsvarsler fra en legitim Trezor-e-postadresse. De hevdet at en maskinvarefeil truet gjenopprettingsfrasene som brukes til å beskytte kundenes kryptolommebøker.
Advarselen var imidlertid falsk. Formålet var å overbevise mottakerne om å laste ned en skadelig applikasjon og oppgi sikkerhetskopieringsinformasjonen til lommeboken.
Hackere sendte e-poster gjennom Brevo
Brevo ble rammet av en sikkerhetshendelse 9. september 2026. Ifølge Trezor fikk en uautorisert aktør tilgang til markedsføringsplattformen og brukte flere kundekontoer til å sende phishing-e-poster.
Datainnbruddet påvirket 120 Brevo-kontoer, inkludert kontoen som ble brukt til Trezors nyhetsbrevkampanjer. Dermed kunne angriperne sende meldinger fra en autentisk e-postadresse som tilhørte selskapet.
Phishingangrepet mot Trezor rettet seg mot personer som hadde valgt å motta nyhetsbrev. Den eksponerte databasen inneholdt omtrent 347 000 e-postadresser.
Trezor suspenderte Brevo-kontoen sin etter å ha oppdaget kampanjen. Dette hindret plattformen i å sende flere skadelige e-poster på vegne av selskapet.
Falskt varsel hevdet at lommebøkene hadde en sikkerhetsfeil
Phishing-e-postene fremsto som kritiske sikkerhetsvarsler. De advarte mottakerne om en påstått sårbarhet i mikrokontrollerne som brukes i Trezors maskinvarelommebøker.
Ifølge den falske meldingen kunne angripere utnytte den påståtte feilen til å brute-force gjenopprettingsfrasene til lommebøkene. E-posten oppfordret deretter brukerne til å følge en innebygd lenke.
Lenken førte ofrene til et skadelig domene og ba dem laste ned en applikasjon. Den falske programvaren ba brukerne om å oppgi sikkerhetskopieringsinformasjonen til lommeboken.
En gjenopprettingsfrase kan gi full tilgang til kryptovalutaen som lagres i en lommebok. Derfor kan alle som oppga denne informasjonen, stå overfor en alvorlig risiko for tyveri av eiendeler.
Trezors maskinvarelommebøker ble ikke kompromittert. Angriperne fikk heller ikke tilgang til selskapets interne systemer gjennom denne hendelsen.
Trezor deaktiverte lenken innen 20 minutter
Trezor opplyser at det skadelige domenet ble tatt ned innen 20 minutter. Deaktiveringen av nettstedet hindret lenken i å nå flere ofre.
Omtrent 2 500 kunder hadde imidlertid allerede klikket på den. Selskapet opplyste ikke hvor mange av disse brukerne som lastet ned applikasjonen eller oppga gjenopprettingsfrasen sin.
Phishingkampanjen kan skape ytterligere risiko utover den opprinnelige meldingen. Siden angriperne fikk tilgang til databasen med e-postadresser for nyhetsbrevet, kan de bruke adressene på nytt i fremtidige svindelforsøk.
Kunder kan motta overbevisende oppfølgingsmeldinger som viser til Trezor eller sikkerhet knyttet til kryptovaluta. Derfor bør brukere være forsiktige med uventede advarsler om lommebøkene sine.
Trezor anbefaler kundene å aldri oppgi en gjenopprettingsfrase i en app, på et nettsted eller i et nettskjema. Selskapet vil ikke be om denne informasjonen via e-post.
Ingen andre Trezor-systemer ble berørt
Trezor opplyser at hendelsen var begrenset til selskapets Brevo-konto for nyhetsbrev. Ingen andre systemer hos selskapet ble åpnet av angriperne.
Datainnbruddet eksponerte ikke saldoer i lommebøker, gjenopprettingsfraser eller annen informasjon som er lagret på Trezor-enheter. I stedet fikk angriperne tilgang til e-postadresser som ble brukt til markedsføringskommunikasjon.
Det å sende meldinger fra en legitim bedriftskonto gjør imidlertid phishingforsøk mer troverdige. Vanlige autentiseringskontroller kan også gjøre at slike e-poster passerer enkelte spamfiltre.
Phishingangrepet mot Trezor viser hvordan kriminelle kan utnytte en betrodd tredjepartsleverandør for å nå kunder. Selv når hovedselskapet forblir sikkert, kan en kompromittert leverandør skape en effektiv vei for svindel.
Tidligere datainnbrudd rammet Trezor-kunder
Dette er ikke den første hendelsen som involverer en av Trezors eksterne tjenesteleverandører. I januar 2024 brøt angripere seg inn i en ekstern supportportal som ble brukt av selskapet.
Hendelsen eksponerte navn, brukernavn og e-postadresser knyttet til rundt 66 000 kunder.
Trezor offentliggjorde et nytt datainnbrudd i august 2026 etter at hackere kompromitterte logistikkleverandøren ShipMonk. Angriperne utnyttet en kritisk SQL-injeksjonssårbarhet i Metabase og stjal informasjon om kundebestillinger.
De eksponerte opplysningene inkluderte navn, leveringsadresser, e-postadresser og telefonnumre. Trezor rapporterte først at nesten 14 000 kunder var berørt.
En senere undersøkelse identifiserte imidlertid ytterligere 67 000 ofre i USA. Dette økte det totale antallet til 81 000 personer.
Kunder i Brasil, Colombia, Italia, Portugal, Sverige og Storbritannia ble også berørt. De eksponerte internasjonale opplysningene gjaldt bestillinger levert mellom 10. mai og 8. august 2026.
ShipMonk mottok senere utpressingsmeldinger knyttet til ShinyHunters-gruppen.
Brukere bør beskytte gjenopprettingsfrasene sine
Alle som oppga en gjenopprettingsfrase etter å ha klikket på den skadelige lenken, bør umiddelbart flytte eiendelene sine til en nyopprettet lommebok. Dette bør gjøres med pålitelig programvare hentet fra offisielle kilder.
Brukere som bare klikket på lenken, bør være oppmerksomme på uvanlig aktivitet. De bør også fjerne eventuelle applikasjoner som ble lastet ned via phishing-siden.
I tillegg bør mottakerne forvente flere målrettede meldinger fordi angriperne kan ha beholdt de eksponerte e-postadressene.
Den beste beskyttelsen er å holde gjenopprettingsfraser offline og private. En legitim leverandør av kryptolommebøker vil aldri be kunder om å sende inn denne informasjonen via en lenke i en e-post.


0 responses to “Trezor opplyser at 347 000 brukere ble utsatt for angrep etter datainnbruddet hos Brevo”