Mobiles Menü schließen
Startseite Schlagzeilen

Brevo erleidet Sicherheitsvorfall: 138 Konten betroffen, Krypto-Nutzer als Ziel von Phishing

Der französische E-Mail-Dienstleister Brevo, früher bekannt als Sendinblue, ist im September Ziel eines Cyberangriffs geworden. Angreifer verschafften sich über eine Sicherheitslücke Zugriff auf 138 Firmenkonten, kopierten Kontaktlisten und verschickten Phishing-Mails im Namen bekannter Krypto-Anbieter. Wenige Tage später folgte ein zweiter Vorfall.

Datenpanne bei Brevo: 138 Kundenkonten geknackt, Krypto-Nutzer im Visier von Phishing
Echo Meida Group / KI generiert

Paris/Berlin. Wer in den vergangenen Tagen eine E-Mail von seiner Krypto-Börse oder seinem Hardware-Wallet-Anbieter erhalten hat, sollte genau hinsehen. Der Marketing-Dienstleister Brevo, über den zehntausende Unternehmen weltweit Newsletter und Kundenmails verschicken, hat eine Sicherheitsverletzung eingeräumt. Betroffen sind nach Angaben des Unternehmens 138 Kundenkonten. Zu den Kunden, die ihre Nutzer inzwischen informiert haben, gehören der Hardware-Wallet-Hersteller Trezor, der Schweizer Anbieter BitBox, das Steuer-Tool CoinTracking und die Pariser Bitcoin-Börse Paymium.

Lücke im Single-Sign-on

Nach dem Abschlussbericht von Brevo nutzten die Angreifer eine Schwachstelle in der Anmeldung per Single-Sign-on aus. Sie legten ein eigenes Brevo-Konto an, aktivierten dort die SSO-Anmeldung über einen selbst kontrollierten Identitätsdienst und luden echte Brevo-Nutzer in diese Konfiguration ein. Ein Fehler in der Zugriffskontrolle sorgte dafür, dass der Zugang nicht auf das Konto der Angreifer beschränkt blieb, sondern auf alle Organisationen ausgeweitet wurde, die die eingeladenen Nutzer erreichen konnten.

Brevo bemerkte den Angriff am 10. September um 8:30 Uhr deutscher Zeit und schloss die Lücke zwei Stunden später. Alle Nutzer wurden zwangsweise abgemeldet. Von den 138 betroffenen Konten wurden sechs zum Versand von Phishing-Mails missbraucht, aus 43 Konten wurden Kontaktlisten exportiert, bei 93 Konten stellte Brevo keine nennenswerte Aktivität fest.

Gezielt auf Krypto-Kunden

Besonders hart traf es Trezor. Rund 347.000 Newsletter-Adressen wurden kopiert. Die Angreifer verschickten anschließend über die legitime Brevo-Infrastruktur eine Mail mit dem Betreff „Critical Security Alert: STM32 Entropy Vulnerability”, die vor einer angeblichen Sicherheitslücke in den Geräten warnte und zum Download einer App aufforderte. Diese App fragte die Wiederherstellungsphrase des Wallets ab, mit der sich Guthaben vollständig übernehmen lässt. Etwa 2.500 Empfänger klickten den Link, bevor die Domain nach rund 20 Minuten gesperrt wurde.

Paymium teilte seinen Kunden mit, dass über das eigene Brevo-Konto keine betrügerischen Mails verschickt wurden. Eingesehen worden sein könnten aber E-Mail-Adresse, Name, Geburtsdatum, Telefonnummer und Wohnsitzland. Passwörter, Wallet-Daten oder Steuerinformationen lagen nach Angaben der Börse nicht bei Brevo.

Zweiter Vorfall am 14. September

Kaum war die SSO-Lücke geschlossen, meldete Brevo den nächsten Zwischenfall. Angreifer nutzten einen im Quellcode hinterlegten Cloudflare-Schlüssel, um Skripte, die Brevo an Kundenwebsites ausliefert, zeitweise zu manipulieren. Besucher sahen gefälschte Sicherheitsabfragen, die sie zum Ausführen von Schadcode verleiten sollten. Nach Einschätzung des Sicherheitsunternehmens Sansec waren bis zu 100.000 Websites betroffen, die Brevo-Skripte einbinden. Brevo hat den Schlüssel inzwischen widerrufen und fest hinterlegte Zugangsdaten aus dem Code entfernt. Ob beide Vorfälle zusammenhängen, ließ das Unternehmen offen.

Was Betroffene jetzt tun sollten

Wer Newsletter von Krypto-Anbietern abonniert hat, sollte in den nächsten Wochen bei Mails, SMS und Anrufen besonders misstrauisch sein, auch wenn Name oder Geburtsdatum korrekt genannt werden. Seriöse Anbieter fragen nie nach der Wiederherstellungsphrase, dem Passwort oder Einmalcodes. Links in Mails sollten nicht angeklickt, sondern die Website des Anbieters direkt im Browser aufgerufen werden. Wer bereits eine Wiederherstellungsphrase eingegeben hat, sollte sein Guthaben sofort auf ein neues Wallet übertragen.

Der Fall zeigt einmal mehr, dass die Sicherheit von Kundendaten nicht an der eigenen Firewall endet. Unternehmen, die E-Mail-Versand und Kontaktverwaltung an Dienstleister auslagern, tragen das Risiko mit und sind nach der Datenschutz-Grundverordnung verpflichtet, ihre Kunden über solche Vorfälle zu informieren.

Bildquelle: Echo Meida Group / KI generiert

Dieser Text wurde mit Hilfe von künstlicher Intelligenz in Zusammenarbeit mit unserer Redaktion erstellt.

Ricardo Bohn