Brevo piraté : phishing Trezor envoyé depuis help@trezor.io, 347 000 emails visés
> En bref : Le 9 septembre 2026, Brevo — la plateforme française de marketing par email (ex-Sendinblue) — a subi un incident de sécurité affectant 120 comptes clients. Un acteur non autorisé a accédé au système d'envoi et a utilisé les comptes légitimes, dont celui de Trezor, pour expédier des emails de phishing. La base newsletter de Trezor (347 000 adresses opt-in) a été touchée : les destinataires ont reçu une fausse « alerte sécurité critique » depuis la véritable adresse help@trezor.io, invoquant une prétendue vulnérabilité du microcontrôleur STM32 des wallets et poussant vers une application demandant la seed de récupération. Trezor a fait couper le domaine en 20 minutes ; 2 500 utilisateurs avaient déjà cliqué le lien.
Ce qui s'est passé, précisément
L'attaque illustre un déplacement du point de contrôle : le phishing n'a plus besoin d'usurper l'expéditeur. Les emails sont partis du compte Brevo de Trezor, avec l'adresse réelle de support et l'authentification de domaine valide — tous les contrôles techniques que vos utilisateurs et vos filtres considèrent comme des preuves d'authenticité (SPF, DKIM, réputation du domaine) passaient, puisque le message était réellement envoyé par la plateforme légitime de l'entreprise légitime.
Le prétexte était calibré pour la cible : une « vulnérabilité microcontrôleur » exposant les seeds au brute-force, un ton d'urgence, et un lien vers une application demandant la phrase de récupération du wallet — l'unique secret dont le vol est irréversible en crypto.
La réponse de Trezor mérite d'être notée : domaine du phishing coupé en 20 minutes, impact limité à 2 500 clics sur 347 000 messages, suspension immédiate du compte Brevo, divulgation publique rapide. C'est un playbook de réponse phishing bien exécuté — il a probablement sauvé des dizaines de millions de dollars en crypto.
Le contexte Trezor : la série noire des tiers
C'est le troisième incident touchant Trezor via un prestataire en moins de trois ans : portail de support compromis en janvier 2024 (66 000 utilisateurs), puis ShipMonk — son logisticien — piraté en août 2026 via une injection SQL zero-day sur Metabase (81 000 clients touchés au final, aux États-Unis, au Brésil, en Colombie, en Italie, au Portugal, en Suède et au Royaume-Uni, avec extorsion par ShinyHunters en prime). Aucun système interne de Trezor n'a été compromis dans ces trois affaires — et pourtant, les données de ses clients fuient régulièrement.
Pourquoi ça vous concerne
Brevo est une entreprise française, l'un des fournisseurs d'emailing transactionnel les plus utilisés par les SaaS et e-commerçants français — souvent pour exactement les mêmes usages que Trezor : newsletters, alertes sécurité, emails de compte. La leçon structurelle : la sécurité perçue de vos emails (et donc de votre marque, de vos alertes sécurité, de vos flux de réinitialisation de mot de passe) dépend de votre ESP. Un attacker qui compromet le compte ESP d'un éditeur SaaS RH peut envoyer un faux email de paie ou un faux lien de réinitialisation depuis l'adresse légitime de l'éditeur — à vos salariés ou aux vôtres.
Ce qu'il faut faire
La leçon plus large
Cette affaire confirme un pattern qui structure 2026 : les attaquants ne percent plus les défenses frontales, ils empruntent les canaux légitimes — un fournisseur d'emailing, un logisticien, un portail de support. Votre surface d'attaque inclut la capacité de vos tiers à envoyer des messages en votre nom. L'auditer fait partie de l'audit de votre propre produit.
Vous éditez un logiciel RH, paie ou recrutement ? CleanIssue réalise des audits de sécurité pour SaaS RH en conditions réelles, sans accès au code. Pour une première lecture de votre exposition, commencez par une revue externe de votre application.
Articles liés
Trois analyses proches pour continuer la lecture sur la meme surface de risque.
MOVEit 2023 : comment Cl0p a exploité un zero-day pour toucher 2 500 entreprises
Analyse technique de la campagne Cl0p contre MOVEit Transfer en 2023 : la vulnérabilité SQLi, la chaîne d'exploitation et les leçons.
SolarWinds 2020 : l'attaque supply chain qui a tout changé
Analyse complète de l'attaque SolarWinds Orion par le groupe russe Nobelium : méthode, impact sur 18 000 organisations et leçons pour la sécurité.
Revolut : passeports, selfies KYC et historique Bitcoin transmis à un attaquant usurpant une agence gouvernementale
Revolut (plus de 80 millions de clients) a notifié une fuite de données : un attaquant a demandé des données personnelles par email depuis le domaine d'une agence gouvernementale, avec des identifiants d'authentification de domaine valides. Copies de passeports, selfies de vérification faciale, relevés IBAN et historique complet des transactions (y compris Bitcoin) ont été transmis. Ciblage présumé de fortunes importantes selon ZachXBT.
Sources
Services associés
Si ce sujet reflète un risque concret sur votre stack, voici les audits CleanIssue les plus pertinents.