硬件加密钱包厂商Trezor这周第二次向用户发出安全警告:它依赖的第三方服务商又出事了。Trezor官方博客披露,其营销邮件服务商Brevo遭遇网络攻击,黑客利用Brevo的一个权限配置缺陷——访问权限“没有被正确限定范围”——控制了138个账户,向Trezor用户批量发送了约34.7万封钓鱼邮件。
邮件伪装成Trezor官方发件,标题相当唬人,比如“紧急安全警报:STM32熵漏洞”。用户一点链接,就会被引导下载一个应用,应用会索要钱包备份密码——在区块链上,这个密码一旦交出去,资产被盗是不可逆的,没有客服、没有冻结、没有追回。Trezor强调自家的产品、钱包和账户系统没有被波及,泄露面只存在于邮件渠道。
这已经是Trezor近两个月第二次因第三方中招。8月,其物流合作商ShipMonk遭入侵,至少8.1万名买过硬件钱包的用户姓名、电话、邮箱和通信地址泄露。更麻烦的是后续玩法升级:有用户收到了实体信件,伪装成Trezor官方寄来,信里印着二维码,扫码即进入假页面套取钱包密码——线上钓鱼做到线下,专挑高净值人群下手。
这事对普通网站站长同样是一堂课:你的用户数据安全,取决于你生态里最薄弱的那家第三方。营销邮件、物流、客服工单、统计脚本,每一个外部服务都是潜在泄露点。能落地的几条:给用户发重要通知时明确“我们绝不会索要密码/备份短语”;第三方服务的权限按最小化原则配置并定期复核(Brevo这次的问题恰恰是权限越界);涉及资金类业务,把“官方渠道清单”写进用户引导页,让用户有处可查、有样可对。
Trezor自己也表态正在重新评估所有供应商关系。这句话,每个依赖SaaS服务的站点负责人都该细品——供应商名单里躺着谁、各自能碰到你哪些数据、权限给到哪一级,这三个问题今天答不上来,就是明天的隐患。
A5创业网 版权所有