Trezor官方近日发出警告:攻击者正在利用其自动化支撑平台,通过伪装成官方邮件发送紧急通知,诱导用户访问钓鱼网站并交出加密钱包的助记词,进而窃取其数字资产。这波攻击利用了Trezor网站的漏洞:任何人都可以用任意邮箱地址和主题创建工单,系统随后会以help@trezor.io的官方邮箱地址自动回复,并使用攻击者设置的钓鱼主题作为邮件标题。例如,攻击者填写的主题是“[URGENT]: vault.trezor.guide - Create a Trezor Vault now in order to secure assets who may potentially be at risk”,使邮件看起来像是一则来自Trezor的安全警告。受害者看到邮件来自Trezor的官方邮箱地址,通常会降低警惕,点击钓鱼链接进入伪装成Trezor页面的站点。在该站点上,用户会被要求输入助记词,一旦输入,攻击者便可完全控制用户的钱包并转移资产。 https://www.bleepingcomputer.com/news/security/trezors-support-platform-abused-in-crypto-theft-phishing-attacks/
4 Citrix警告NetScaler漏洞可能被黑客用于DoS攻击