Trezor ha informado sobre un acceso no autorizado a un proveedor externo de correo electrónico que utiliza para comunicarse con sus clientes. La compañía ha asociado este incidente con una campaña de phishing dirigida a usuarios de sus monederos de hardware, en la cual los atacantes utilizaron infraestructura que aparentaba ser legítima para aumentar la credibilidad de los mensajes y facilitar que los usuarios hicieran clic en los enlaces maliciosos, con el objetivo final de obtener la frase semilla.
Los correos maliciosos fueron enviados con el asunto «Critical Security Alert: STM32 Entropy Vulnerability» y se presentaban como notificaciones oficiales de soporte. El contenido de estos mensajes afirmaba falsamente que existía una vulnerabilidad de hardware en los microcontroladores STM32 que comprometería la entropía y permitiría a los atacantes reconstruir la semilla o llevar a cabo ataques de fuerza bruta. No existen registros CVE publicados que respalden esta alerta tal como se describe en el email, y el patrón utilizado sigue la táctica clásica de suplantación de marca, generación de pánico, creación de urgencia y un enlace que dirige a un sitio web diseñado para robar información confidencial.
Trezor indica que ha desactivado el dominio utilizado en la campaña y continúa investigando cómo se produjo el acceso y por qué el envío logró pasar como un comunicado oficial. Este caso evidencia un problema recurrente: cuando una brecha ocurre en un tercero, como un proveedor de servicios de correo electrónico, el atacante puede enviar mensajes que sortean los filtros habituales y que el usuario interpreta como parte de la comunicación normal de la marca.
La campaña se ha beneficiado del contexto actual del sector. Recientemente han circulado alertas sobre problemas en la generación de entropía en productos de otros fabricantes, lo que proporciona credibilidad a un aviso técnico aunque sea falso. Investigadores de seguridad han identificado indicios de que correos similares podrían haber llegado también a usuarios de BitBox, lo que sugiere un posible patrón de compromiso en proveedores compartidos por varias empresas del ecosistema.
La recomendación general se mantiene vigente: Trezor nunca solicitará la frase semilla por correo electrónico ni a través de una página web. Ante un mensaje no solicitado que exija actuar con urgencia, lo recomendable es no hacer clic en enlaces ni descargar adjuntos, verificar la alerta en los canales oficiales del fabricante y, si alguien ya ha introducido credenciales o datos sensibles, actuar como si hubiera habido un compromiso, revocar accesos donde sea necesario y mover fondos únicamente mediante procedimientos verificados e interfaces oficiales. Para empresas y equipos de seguridad, este incidente refuerza la necesidad de contar con planes que contemplen fallos en terceros y aplicar controles antiphishing más rigurosos, incluyendo filtrado por dominios, análisis de URLs y reglas que detecten patrones recurrentes en asuntos y textos de campañas como esta.
Con Información de unaaldia.hispasec.com
