Trezor alerta por una brecha en su proveedor de correo y campañas de phishing

Segundo incidente de tercero para la marca en menos de un mes. Los atacantes que comprometieron al proveedor de correo usan los datos para atacar a los clientes con phishing.

Trezor, fabricante de billeteras físicas para criptomonedas, advirtió a sus usuarios sobre campañas de phishing lanzadas por los atacantes que comprometieron a su proveedor externo de correo electrónico.

Un segundo tercero comprometido

El incidente es distinto del revelado en agosto, cuando una inyección SQL en la plataforma de analítica de su operador logístico expuso datos de decenas de miles de clientes.

La secuencia deja a la marca con dos proveedores comprometidos en menos de un mes, por vías independientes.

Por qué el correo es el peor dato para perder aquí

El phishing dirigido a usuarios de billeteras de criptomonedas persigue un objetivo específico: la frase de recuperación. Quien la obtiene se lleva los fondos, sin necesidad de tocar el dispositivo físico ni romper cifrado alguno.

Una lista de correos verificada de compradores de billeteras físicas es material de alto valor para esa campaña, porque el atacante sabe de antemano que cada dirección corresponde a alguien que custodia criptoactivos.

La regla que protege al usuario es invariable: ningún fabricante de billeteras solicita la frase de recuperación por correo, por teléfono ni por formulario web. Cualquier mensaje que la pida es fraude, con independencia de cuán legítimo parezca el remitente.

Qué significa para la gestión de proveedores

El caso ofrece una lección transferible a cualquier empresa. La superficie de exposición de una organización incluye a cada proveedor con acceso a sus datos de clientes: correo transaccional, logística, analítica, atención al cliente, facturación.

Dos incidentes seguidos en la misma cadena señalan ausencia de criterio uniforme de auditoría. Cada proveedor se contrató por su función, con revisión de seguridad desigual o inexistente.

El inventario pendiente para cualquier empresa es simple de enunciar y laborioso de completar: qué terceros tienen acceso a la base de clientes, qué campos específicos ven, bajo qué acuerdo contractual, y con qué obligación de notificación en caso de incidente.

Fuentes