Retour au blog
Hacks célèbressupply chainemail

Brevo piraté : phishing Trezor envoyé depuis help@trezor.io, 347 000 emails visés

Publié le 2026-09-116 min de lectureCleanIssue

> En bref : Le 9 septembre 2026, Brevo — la plateforme française de marketing par email (ex-Sendinblue) — a subi un incident de sécurité affectant 120 comptes clients. Un acteur non autorisé a accédé au système d'envoi et a utilisé les comptes légitimes, dont celui de Trezor, pour expédier des emails de phishing. La base newsletter de Trezor (347 000 adresses opt-in) a été touchée : les destinataires ont reçu une fausse « alerte sécurité critique » depuis la véritable adresse help@trezor.io, invoquant une prétendue vulnérabilité du microcontrôleur STM32 des wallets et poussant vers une application demandant la seed de récupération. Trezor a fait couper le domaine en 20 minutes ; 2 500 utilisateurs avaient déjà cliqué le lien.

Ce qui s'est passé, précisément

L'attaque illustre un déplacement du point de contrôle : le phishing n'a plus besoin d'usurper l'expéditeur. Les emails sont partis du compte Brevo de Trezor, avec l'adresse réelle de support et l'authentification de domaine valide — tous les contrôles techniques que vos utilisateurs et vos filtres considèrent comme des preuves d'authenticité (SPF, DKIM, réputation du domaine) passaient, puisque le message était réellement envoyé par la plateforme légitime de l'entreprise légitime.

Le prétexte était calibré pour la cible : une « vulnérabilité microcontrôleur » exposant les seeds au brute-force, un ton d'urgence, et un lien vers une application demandant la phrase de récupération du wallet — l'unique secret dont le vol est irréversible en crypto.

La réponse de Trezor mérite d'être notée : domaine du phishing coupé en 20 minutes, impact limité à 2 500 clics sur 347 000 messages, suspension immédiate du compte Brevo, divulgation publique rapide. C'est un playbook de réponse phishing bien exécuté — il a probablement sauvé des dizaines de millions de dollars en crypto.

Le contexte Trezor : la série noire des tiers

C'est le troisième incident touchant Trezor via un prestataire en moins de trois ans : portail de support compromis en janvier 2024 (66 000 utilisateurs), puis ShipMonk — son logisticien — piraté en août 2026 via une injection SQL zero-day sur Metabase (81 000 clients touchés au final, aux États-Unis, au Brésil, en Colombie, en Italie, au Portugal, en Suède et au Royaume-Uni, avec extorsion par ShinyHunters en prime). Aucun système interne de Trezor n'a été compromis dans ces trois affaires — et pourtant, les données de ses clients fuient régulièrement.

Pourquoi ça vous concerne

Brevo est une entreprise française, l'un des fournisseurs d'emailing transactionnel les plus utilisés par les SaaS et e-commerçants français — souvent pour exactement les mêmes usages que Trezor : newsletters, alertes sécurité, emails de compte. La leçon structurelle : la sécurité perçue de vos emails (et donc de votre marque, de vos alertes sécurité, de vos flux de réinitialisation de mot de passe) dépend de votre ESP. Un attacker qui compromet le compte ESP d'un éditeur SaaS RH peut envoyer un faux email de paie ou un faux lien de réinitialisation depuis l'adresse légitime de l'éditeur — à vos salariés ou aux vôtres.

Ce qu'il faut faire

  • Inventorier vos ESP et prestataires d'envoi : qui peut envoyer des emails depuis vos domaines aujourd'hui, avec quelles clés DKIM, et quel périmètre de données (listes, segments) each fournisseur détient.
  • Segmenter les audiences : la base newsletter (347 000 opt-in) n'a pas à cohabiter avec les emails transactionnels critiques. Comptes séparés, domaines d'envoi séparés si possible.
  • Préparer un plan de réponse phishing en minutes : la capacité de Trezor à couper un domaine en 20 minutes est le résultat d'un exercice préparé. Qui, chez vous, peut faire retirer un domaine, révoquer une clé d'envoi et alerter les utilisateurs dans l'heure ?
  • Éduquer sur les demandes de secrets : aucune alerte sécurité légitime ne demande jamais une seed, un mot de passe ou un code MFA par email. Ce message simple, répété, est la dernière barrière quand toutes les autres sont tombées.
  • Encadrer contractuellement les ESP : clause de notification d'incident avec délai, périmètre de données minimal, responsabilité sur la chaîne d'envoi.
  • La leçon plus large

    Cette affaire confirme un pattern qui structure 2026 : les attaquants ne percent plus les défenses frontales, ils empruntent les canaux légitimes — un fournisseur d'emailing, un logisticien, un portail de support. Votre surface d'attaque inclut la capacité de vos tiers à envoyer des messages en votre nom. L'auditer fait partie de l'audit de votre propre produit.

    Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.

    Besoin d'une revue externe de votre SaaS RH ?

    Expliquez votre produit, votre stack et votre contexte client. Nous revenons vers vous avec le bon niveau de revue.

    Parler de votre audit