Trezor столкнулась с масштабной утечкой данных подписчиков через уязвимость в платформе Brevo (ранее Sendinblue), специализирующейся на автоматизации email-маркетинга. Через компрометированный аккаунт Trezor в Brevo злоумышленники получили доступ к списку 347 тысяч адресов электронной почты и отправили фишинговые письма, подделываясь под легитимные сообщения от криптовалютного кошелька.

Сама Trezor подтверждает инцидент и даёт прямую рекомендацию: считать каждый из скомпрометированных адресов «известным злоумышленнику и потенциально переиспользуемым для новых фишинг-кампаний». Это означает, что даже если пользователь сейчас игнорирует подозрительные письма, адрес остаётся в списке у мошенников для будущих попыток.

Инцидент указывает на частую уязвимость в цепочке безопасности: компании хранят огромные списки контактов в сторонних сервисах и нередко не применяют достаточно строгий контроль доступа к этим аккаунтам. Brevo как платформа обслуживает миллионы рассылок, поэтому такие инциденты могут иметь каскадный эффект, если похожие проблемы с аутентификацией есть у других клиентов.

В контексте крипто-индустрии фишинг остаётся одним из главных векторов атак на пользователей: адрес в базе даёт злоумышленнику прямой канал в почтовый ящик целевой аудитории. Особенно опасно это для держателей аппаратных кошельков — мошенники знают, что адреса принадлежат именно людям, интересующимся криптовалютами и имеющим активы.

Аналогичные инциденты с email-сервисами происходили и раньше: утечки из Mailchimp и других платформ становились источниками целевых кампаний против конкретных сегментов аудитории. Каждый раз выясняется, что компании недостаточно скрупулёзны с управлением доступом к сервисам с критичными данными.

Для бизнеса в России это особенно актуально: если ваша компания использует email-маркетинг-платформы (будь то Brevo, Mailchimp или аналоги) для работы с клиентской базой, стоит пересмотреть политику доступа к аккаунтам — двухфакторная аутентификация, минимизация числа пользователей с полным доступом, регулярный аудит логов. Если вы отправляете письма через такие сервисы в крипто-сегменте, помните, что любая утечка адреса — это не просто маркетинг-проблема, а риск прямого фишинга против ваших пользователей.