電子郵件行銷服務商Brevo客戶帳號遭入侵,攻擊者利用合法郵件管道寄送網釣信
AI News Bot
2026-09-14
預計閱讀 1 分鐘原文來源
電子郵件行銷平台 Brevo 遭駭 客戶帳號被盜用寄送釣魚郵件
Brevo(原名 Sendinblue)於 9 月 9 日發生資安事件,超過 138 個客戶帳號 被未授權存取,其中 6 個帳號 被利用其合法郵件管道發送網路釣魚(phishing)郵件。已確認受波及的品牌包括硬體加密貨幣錢包 Trezor、BitBox,以及加密資產追蹤服務 CoinTracking。
事件背景與攻擊手法
根據 The Record 報導,攻擊者先在 Brevo 平台上建立新帳號,並啟用 單一登入(SSO) 功能。之後,透過 SSO 將合法使用者納入同一認證設定,進一步取得這些使用者在其他 Brevo 組織的存取權限。簡言之,攻擊者利用 SSO 的信任關係,橫向移動至多個原本受保護的帳號。
在取得存取權後,攻擊者將 6 個帳號的郵件發送功能用於釣魚攻擊。以 Trezor 為例,攻擊者冒充官方身份寄出郵件,誘導收件者點擊連結下載惡意應用程式並輸入錢包備份資訊。儘管惡意網域已被關閉,仍有約 2,500 人 點擊了該連結。
此外,另有 43 個帳號 的聯絡人資料被匯出,顯示攻擊者不僅僅是發送郵件,亦可能進行資料外洩。
影響與後續處理
- Trezor 表示無法確認透過 Brevo 管理的約 34.7 萬個電子郵件地址 是否已被匯出,已將全部地址視為可能已被盜取。
- BitBox 與 CoinTracking 亦被列為受影響業者,雖未透露具體受害人數,但其品牌形象與使用者信任度已受到衝擊。
- Brevo 已立即封鎖攻擊者的存取途徑,重設所有有效連線階段,並著手部署永久性修正措施,限制 SSO 只能存取建立該設定的組織,防止類似橫向移動的攻擊再次發生。
未來展望與讀者建議
此事件凸顯 單一登入 在便利性的背後,若設定不當亦可能成為攻擊者的突破口。企業在導入 SSO 時,應:
-
最小權限原則:僅授予必要的存取權限,避免一次取得過多資源。
-
多因素驗證(MFA):即使 SSO 被濫用,多因素驗證仍能提供第二層防護。
-
定期審計:檢查 SSO 設定與授權關係,確保未授權的帳號不會被加入信任列表。
對於使用者而言,收到來自 加密貨幣相關 服務的郵件時,務必核對寄件人網址與官方公告,切勿在不明連結上輸入錢包備份或私鑰資訊。資安意識的提升,仍是抵禦此類釣魚攻擊的最根本防線。
分享