Imagen ilustrativa generada con IA
Una campaña de phishing contra Trezor abusó de una infraestructura de correo de confianza tras la brecha de Brevo
Una campaña de phishing afectó a 347.000 usuarios de Trezor tras la brecha de Brevo con una falsa alerta sobre vulnerabilidad STM32 para robar semillas.
Texto generado por inteligencia artificial, publicado sin revisión humana. Transparencia IA
Una alerta de seguridad convincente llegó a unas 347.000 direcciones
Una campaña de phishing detectada el 10 de septiembre de 2026 se dirigió a clientes de Trezor a través de la infraestructura de boletines operada por el proveedor externo de correo electrónico Brevo. Los mensajes fraudulentos parecían proceder de [email protected], por lo que los destinatarios tenían pocos de los motivos habituales para desconfiar del remitente.
El correo llevaba el asunto Critical Security Alert: STM32 Entropy Vulnerability. Afirmaba que una vulnerabilidad en los microcontroladores STM32 utilizados por las hardware wallets de Trezor podía exponer las semillas de las wallets a ataques de fuerza bruta.
La advertencia era falsa. Trezor afirmó que los mensajes no estaban autorizados y que no constituían una comunicación legítima de la empresa sobre una vulnerabilidad. No hay indicios de que los atacantes comprometieran los dispositivos de Trezor, sus protecciones criptográficas ni el propio hardware STM32.
Según la información publicada por SecurityWeek sobre el incidente, los atacantes se dirigieron a aproximadamente 347.000 direcciones de correo de Trezor almacenadas en la cuenta de Brevo. Unos 2.500 destinatarios hicieron clic en el enlace incluido antes de que se desactivara el sitio de phishing, aproximadamente 20 minutos después de su detección.
Se desconoce cuántas víctimas introdujeron información confidencial. Trezor no ha comunicado pérdidas confirmadas de criptomonedas ni ha indicado cuántas personas introdujeron datos de recuperación en la página de phishing.
La combinación de un dominio de remitente de confianza, una afirmación urgente sobre la seguridad del hardware y un sitio web diseñado para parecer un servicio legítimo de criptomonedas hizo que la campaña resultara especialmente convincente. No se trataba simplemente de spam masivo con un nombre de remitente falsificado. La campaña aprovechó el acceso a un canal de comunicación consolidado.
La falsa vulnerabilidad de STM32 estaba diseñada para robar copias de seguridad de las wallets
El mensaje de phishing intentaba generar alarma en torno a la generación de entropía, un concepto técnico que afecta directamente a la seguridad de las claves criptográficas. Al afirmar que los componentes STM32 generaban semillas de wallet vulnerables, los atacantes ofrecían a los destinatarios un motivo plausible para actuar de inmediato.
A continuación, el sitio malicioso solicitaba información de copia de seguridad de la wallet. No se han divulgado detalles técnicos sobre su implementación, la infraestructura de alojamiento, el código de gestión de datos ni los campos exactos que debían cumplimentarse.
Aun así, el objetivo estaba claro: obtener una semilla de recuperación permitiría al atacante reconstruir la wallet de la víctima y transferir sus activos. Estas transacciones pueden ser irreversibles, incluso si la víctima descubre rápidamente el fraude.
Un proveedor legítimo de wallets nunca debería pedir al usuario que introduzca una frase de recuperación, una clave privada, un PIN o un código de autenticación en un sitio web al que haya llegado desde un correo electrónico no solicitado. La seguridad de una hardware wallet no puede proteger los fondos una vez que su secreto de recuperación se ha entregado voluntariamente a un atacante.
Trezor advirtió a los destinatarios que no siguieran el enlace y retiró el dominio malicioso. También inició una investigación tanto sobre el compromiso del proveedor como sobre el mecanismo que permitió a los atacantes enviar mensajes utilizando una identidad de correo con apariencia legítima.
No se ha asignado ni divulgado ningún identificador CVE para la vulnerabilidad de Brevo. Tampoco se conocen las versiones del software de Brevo afectadas, en caso de que el servicio alojado utilice un sistema de versiones aplicable.
Un fallo de autorización de SAML permitió el acceso entre organizaciones
Brevo atribuyó el compromiso subyacente a un error de implementación en su sistema de inicio de sesión único basado en Security Assertion Markup Language. SAML SSO permite que un servicio confíe en un proveedor de identidad externo para autenticar a los usuarios, pero también debe limitar qué puede hacer cada identidad autenticada.
El atacante creó primero una cuenta de Brevo y activó SSO para ella. Después, invitó a usuarios legítimos de Brevo a la configuración de SSO controlada por el atacante.
Utilizando su propio proveedor de identidad, el atacante se autenticó como esos usuarios invitados. El fallo crítico se produjo después de la autenticación: Brevo no limitó correctamente el acceso a la organización para la que se había activado esa configuración de SSO.
En su lugar, el atacante pudo acceder a todas las organizaciones de Brevo disponibles para los usuarios suplantados. En la práctica, una relación de confianza creada para un tenant se convirtió en una vía de acceso a entornos de clientes no relacionados.
La diferencia es importante. La autenticación estableció quién creía la plataforma que era el usuario, mientras que una autorización defectuosa determinó a qué organizaciones podía acceder esa identidad. Este último control no logró preservar los límites entre tenants.
Brevo afirmó que el acceso no autorizado afectó finalmente a 138 cuentas de clientes. Se utilizaron seis para enviar mensajes de phishing y se exportó información de contacto de 43 cuentas. Un aviso anterior mencionaba 120 cuentas de clientes afectadas, pero el análisis técnico posterior elevó la cifra a 138.
Brevo informó de que expulsó al atacante, cerró la vía de acceso no autorizado y desplegó una corrección permanente para el problema de delimitación de autorizaciones de SAML. La empresa también afirmó que cooperaría con las autoridades policiales.
CoinTracking y BitBox también se vieron afectados por el incidente del proveedor
Trezor no fue la única empresa de criptomonedas cuyos suscriptores recibieron correos maliciosos. CoinTracking y BitBox también confirmaron campañas dirigidas a sus audiencias de boletines, según la información sobre las empresas de criptomonedas afectadas.
CoinTracking identificó a Brevo como su proveedor e informó de un mensaje titulado Data Breach Notice: Please refresh API Keys as soon as possible. El señuelo intentaba dirigir a los destinatarios a un enlace malicioso con el pretexto de proteger sus credenciales de API.
Las API keys comprometidas podrían exponer datos de carteras o permitir operaciones no autorizadas, dependiendo de los permisos concedidos a cada clave. Se desconocen las pérdidas confirmadas y el número de destinatarios de CoinTracking afectados.
BitBox advirtió a los suscriptores de su boletín, se puso en contacto con su proveedor, notificó los dominios de phishing y afirmó que la mayoría de los enlaces relacionados parecían haber sido eliminados. No reveló cuántos destinatarios fueron atacados ni identificó públicamente a Brevo en el comunicado citado.
El impacto en varias empresas demuestra por qué las plataformas de marketing son objetivos tan valiosos. Un único fallo de autorización puede exponer las listas de correo de numerosos clientes y, al mismo tiempo, proporcionar acceso a sistemas de envío en los que los destinatarios ya confían.
Los controles de autenticación del correo electrónico pueden no detener estos mensajes cuando el atacante opera a través de una infraestructura autorizada. Desde la perspectiva del servidor receptor, el mensaje puede parecer mucho más legítimo que uno basado en la suplantación habitual de un dominio.
Las exposiciones de datos anteriores aumentan el riesgo de ataques personalizados
La campaña de Brevo se produce después de otra brecha relacionada con Trezor que afectó a ShipMonk, el proveedor de envíos y logística de la empresa. Trezor informó de ese incidente en agosto.
Una estimación inicial situó en aproximadamente 14.000 el número de clientes afectados. Una actualización fechada el 4 de septiembre añadió 67.000 clientes de Estados Unidos, lo que elevó el total comunicado a 81.000.
Los registros expuestos incluían nombres completos, direcciones de correo electrónico y de envío, números de teléfono e información sobre pedidos. El incidente afectó a clientes de Brasil, Colombia, Italia, Portugal, Suecia y Reino Unido cuyos pedidos se realizaron entre el 10 de mayo y el 8 de agosto de 2026.
Las notificaciones de la brecha indicaron que los atacantes explotaron una vulnerabilidad crítica zero-day de inyección SQL en la plataforma de análisis Metabase dentro del entorno de ShipMonk. Al parecer, el fallo permitió obtener acceso de administrador y robar datos. No se ha proporcionado ningún identificador CVE ni información sobre las versiones de Metabase afectadas.
ShipMonk también recibió correos de extorsión del grupo ShinyHunters, según el informe de BleepingComputer sobre los incidentes. Esta atribución no ha sido verificada de forma independiente en las demás informaciones citadas.
Posteriormente, algunos clientes de Trezor recibieron códigos QR maliciosos por correo postal. Las direcciones físicas y los registros de pedidos pueden ayudar a los delincuentes a distinguir a los propietarios reales de criptomonedas de quienes simplemente estaban suscritos a un boletín.
No es la primera exposición de terceros que sufre Trezor. En enero de 2024, unos atacantes comprometieron su portal externo de gestión de tickets de soporte y expusieron los nombres, nombres de usuario y direcciones de correo electrónico de aproximadamente 66.000 usuarios.
La información procedente de distintas brechas puede combinarse. Un atacante que tenga el nombre de una persona, su historial de compras relacionadas con wallets, su número de teléfono, su dirección y su correo electrónico puede diseñar campañas de suplantación, extorsión o recuperación de cuentas mucho más creíbles.
Las consecuencias también pueden trascender el fraude en internet. Identificar a los titulares de criptomonedas y sus ubicaciones físicas genera riesgo de robos, coacciones y los llamados ataques wrench.
Qué deben hacer ahora los destinatarios y las organizaciones
Cualquiera que haya recibido el correo relacionado con STM32 debe tratarlo como malicioso, independientemente de que apareciera bajo el dominio de Trezor. No se debe abrir ni volver a visitar el enlace incluido.
Los usuarios que hayan introducido una frase de recuperación deben asumir que el secreto de la wallet está comprometido. Es más seguro transferir los activos a una wallet recién creada con una nueva semilla de recuperación que limitarse a cambiar el PIN, ya que la semilla antigua sigue siendo suficiente para reconstruir la wallet.
Los destinatarios también deben:
- Revisar el historial de las wallets y los exchanges en busca de transacciones no autorizadas.
- Cambiar las contraseñas y API keys introducidas después de seguir enlaces sospechosos.
- Revocar los permisos de API innecesarios y las sesiones activas.
- Activar la autenticación multifactor robusta siempre que esté disponible.
- Acceder a los servicios de wallets y exchanges desde aplicaciones conocidas o escribiendo manualmente sus direcciones oficiales.
- Desconfiar de llamadas, cartas, códigos QR o servicios de «recuperación» posteriores que hagan referencia al incidente.
Las organizaciones que utilicen Brevo u otras plataformas de marketing similares deben auditar las relaciones de confianza de SAML y confirmar que la autorización se aplica por separado a cada tenant y organización. También deben invalidar sesiones y tokens, revisar la actividad administrativa y determinar si se accedió a las listas de contactos o si fueron exportadas.
La supervisión también debe abarcar las campañas enviadas desde dominios legítimos, no solo los intentos evidentes de suplantación. En este incidente, la autenticidad del canal de envío formaba parte del ataque. La propia advertencia de seguridad era el engaño.
Fuentes
Este artículo es una reelaboración original basada en las siguientes fuentes.
