هجوم تصيد Trezor يصل إلى 347 ألف مستخدم بعد اختراق Brevo

حذرت شركة Trezor المتخصصة في محافظ العملات الرقمية من هجوم تصيد Trezor واسع استهدف مئات الآلاف من المستخدمين، بعد حادث أمني لدى Brevo، وهي منصة خارجية تعتمد عليها الشركة في إرسال نشراتها البريدية.
الإجابة السريعة
أدى اختراق حسابات على منصة Brevo إلى إرسال رسائل تصيد احتيالية إلى نحو 347 ألف عنوان بريد مرتبط بنشرة Trezor. الرسائل تضمنت رابطًا خبيثًا يدفع المستخدم إلى تنزيل تطبيق يطلب منه إدخال نسخة الاحتياط الخاصة بمحفظته. وأكدت Trezor أن أنظمتها ومحافظها ومنتجاتها نفسها لم تتعرض للاختراق.
كيف بدأ هجوم تصيد Trezor؟
بحسب Trezor، وقع الحادث في 9 سبتمبر 2026 لدى Brevo، وهي منصة تسويق عبر البريد الإلكتروني تستخدمها الشركة لإدارة النشرات البريدية. تمكن مهاجم من الوصول إلى حسابات على المنصة واستخدام البنية الشرعية لإرسال رسائل تبدو كما لو أنها صادرة بالفعل من Trezor.
وتضمنت إحدى الرسائل عنوانًا يحذر من ثغرة أمنية حرجة مزعومة، مع رابط يؤدي إلى تنزيل تطبيق يطلب من الضحية إدخال بيانات النسخة الاحتياطية للمحفظة.
الخطر هنا لا يتعلق بكلمة مرور عادية يمكن تغييرها بسهولة، لأن النسخة الاحتياطية أو عبارة الاسترداد الخاصة بمحفظة العملات الرقمية تمنح من يحصل عليها القدرة على السيطرة على الأموال الموجودة في المحفظة ونقلها.
347 ألف رسالة في هجوم تصيد Trezor
قالت Trezor إن هجوم تصيد Trezor طال قاعدة بيانات النشرة البريدية التي تضم نحو 347 ألف عنوان بريد إلكتروني. وأرسلت الرسالة الخبيثة إلى هذه العناوين قبل أن تتمكن الشركة من إيقاف الحملة.
وتقول الشركة إنها نجحت في تعطيل النطاق المرتبط بالرابط الاحتيالي على مستوى DNS خلال نحو 20 دقيقة، لكن قرابة 2500 شخص كانوا قد ضغطوا الرابط قبل إيقافه.
ولا يعني الضغط على الرابط وحده بالضرورة فقدان الأموال. الخطر الحقيقي يظهر إذا أدخل المستخدم نسخة محفظته الاحتياطية أو عبارة الاسترداد داخل التطبيق أو الصفحة المزيفة.
Brevo تكشف تفاصيل الخلل الأمني
نشرت Brevo بدورها تقريرًا عن الحادث، قالت فيه إن المهاجم استغل مشكلة في طريقة تعامل المنصة مع تسجيل الدخول الموحد SAML SSO.
وبحسب الشركة، تمكن المهاجم من الوصول إلى 138 حسابًا على Brevo. واستُخدم 6 من هذه الحسابات لإرسال رسائل تصيد إلى جهات الاتصال المخزنة لديها، بينما جرى تصدير بيانات جهات الاتصال من 43 حسابًا.
وأوضحت Brevo أن المشكلة كانت مرتبطة بعدم تطبيق حدود الوصول بصورة صحيحة بين المؤسسات المختلفة. وكان من المفترض أن يظل تسجيل الدخول عبر SSO محصورًا داخل حساب المؤسسة التي أعدته، لكن الخلل منح المهاجم وصولًا أوسع من المفترض.
وأكدت الشركة أنها أغلقت مسار الهجوم، وأنهت جميع جلسات المستخدمين النشطة، وبدأت تطبيق إصلاح دائم يمنع انتقال صلاحيات SSO بين المؤسسات.
Trezor نفسها لم تتعرض للاختراق
من أهم النقاط التي يجب توضيحها أن هجوم تصيد Trezor لم يكن نتيجة اختراق مباشر لمحافظ Trezor أو أنظمة حساباتها.
أكدت الشركة أن منتجاتها ومحافظها وأنظمتها لم تتأثر، وأن الحادث وقع لدى مزود خارجي تستخدمه لإرسال الرسائل البريدية.
كما قالت إن Brevo لا تحتفظ بكلمات مرور محافظ Trezor أو بيانات المحافظ نفسها، لكن عناوين البريد الإلكتروني التي كانت ضمن قاعدة النشرة يمكن استخدامها لاحقًا في حملات تصيد جديدة.
لماذا كانت الرسائل مقنعة؟
الجزء الأكثر خطورة في الحادث أن رسائل التصيد أُرسلت باستخدام بنية بريد شرعية، وليس من نطاق مجهول أو خادم بريد عشوائي.
Brevo نفسها أوضحت أن هذه الرسائل استطاعت المرور عبر فحوص المصادقة المعتادة للبريد الإلكتروني، وهو ما جعلها تبدو أكثر إقناعًا للمستخدم من رسائل الاحتيال التقليدية.
وهذه المشكلة توضح أن الاعتماد على اسم المرسل أو مظهر الرسالة وحده لم يعد كافيًا لتحديد ما إذا كانت الرسالة حقيقية أم مزيفة.
حادث أمني ثانٍ يطال مستخدمي Trezor
يأتي هجوم تصيد Trezor بعد أسابيع فقط من حادث منفصل أصاب أحد شركاء الشحن الذين تعتمد عليهم الشركة.
ذلك الحادث السابق أدى إلى كشف بيانات تشمل أسماء وعناوين بريد وأرقام هواتف وعناوين بريدية لعشرات الآلاف من مشتري محافظ Trezor، ما رفع مخاطر تعرض بعض المستخدمين لمحاولات احتيال موجهة.
وتظهر هذه الوقائع أن الخطر لا يأتي دائمًا من الشركة أو المنتج نفسه، بل قد يظهر من مزودي الخدمات الخارجيين الذين يتعاملون مع بيانات العملاء.
ماذا يجب أن يفعل مستخدم Trezor؟
تنصح Trezor المستخدمين بعدم الضغط على أي روابط تصل عبر رسائل غير متوقعة، حتى لو بدت الرسالة وكأنها صادرة من الشركة رسميًا.
كما تؤكد أنها لن تطلب من المستخدم إرسال أو إدخال نسخة المحفظة الاحتياطية أو عبارة الاسترداد عبر البريد الإلكتروني أو أي صفحة ويب.
إذا قام المستخدم بالفعل بإدخال بيانات النسخة الاحتياطية في تطبيق أو صفحة ظهرت من خلال هجوم تصيد Trezor، فإن نصيحة الشركة هي نقل العملات فورًا إلى محفظة جديدة تحتوي على عبارة استرداد جديدة.
أما إذا ضغط المستخدم الرابط دون إدخال بيانات المحفظة، فتقول Trezor إن الضغط وحده لا يعني أن الأموال أصبحت معرضة للسرقة.
محافظ العملات الرقمية هدف متزايد للمهاجمين
الحادث يأتي في وقت يتزايد فيه اهتمام المهاجمين بمستخدمي محافظ العملات الرقمية، سواء من خلال التصيد أو البرمجيات الخبيثة أو إضافات المتصفح.
وكان سوالف سوفت قد تناول مؤخرًا حملة استخدمت إضافات خبيثة في Chrome وEdge لسرقة العملات الرقمية واستهداف مستخدمي محافظ ومنصات متعددة، من بينها Trezor.
وتبقى القاعدة الأكثر أهمية لمستخدمي المحافظ الباردة هي أن عبارة الاسترداد لا يجب إدخالها في أي موقع أو تطبيق يتم الوصول إليه من رابط في رسالة بريدية، حتى لو بدت الرسالة حقيقية.
ويمكن مراجعة تفاصيل هجوم تصيد Trezor مباشرة من التنبيه الأمني الرسمي من Trezor.
لا يسمح بنقل هذا المحتوى من سوالف دون الاشارة برابط مباشر





