6 min de leitura Por Excello Mail Team

Uma Falha de Login em uma Plataforma de Marketing por E-mail Chegou a 138 Empresas. O Phishing Que Ela Enviou Passou no DMARC Porque Era Genuinamente Delas.

Uma falha de autorização na configuração de SSO da Brevo permitiu que um atacante alcançasse 138 contas de clientes na plataforma de marketing por e-mail, enviando phishing para 347 mil assinantes da newsletter da Trezor e forjando avisos falsos de vazamento pela BitBox e pela CoinTracking. Cada mensagem passou por SPF, DKIM e DMARC, porque saiu pela infraestrutura de envio própria e autorizada das marcas.

Em 9 de setembro de 2026, cerca de 347 mil pessoas inscritas na newsletter da Trezor receberam um e-mail alertando que um defeito de fábrica no microcontrolador STM32 usado em sua carteira de hardware deixava a frase de recuperação vulnerável a ataques de força bruta. A alegação era falsa. O e-mail, porém, era completamente real: saiu da infraestrutura de envio própria e autorizada da Trezor, trazia uma assinatura DKIM válida e passou no DMARC sem nenhuma verificação sinalizada. O atacante não falsificou a Trezor. Ele chegou até a conta da Trezor na Brevo, a plataforma de marketing por e-mail que a Trezor usa para gerenciar essa newsletter, e enviou a mensagem de dentro.

Um Limite Que Deveria Parar em Uma Única Empresa

O relatório posterior da Brevo, publicado um dia após a campanha ir ao ar, rastreou o acesso até uma falha em como a plataforma lida com o login único (SSO) via SAML. O atacante criou sua própria conta na Brevo, ativou o SSO nela e convidou usuários legítimos da Brevo, pessoas que já pertenciam às contas de outras empresas, para essa configuração. O acesso deveria ficar restrito à organização do próprio atacante. Em vez disso, um limite de autorização falhou, e o convite estendeu o alcance do atacante a todas as contas que esses usuários convidados conseguiam tocar em qualquer outro lugar da plataforma.

Essa única falha acabou alcançando 138 contas de clientes. A Brevo diz que seis delas foram usadas para de fato enviar e-mails de phishing aos contatos armazenados ali, quarenta e três tiveram suas listas de contatos exportadas sem que nenhuma mensagem tivesse saído ainda, e as contas restantes não mostraram nenhuma atividade adicional que a plataforma conseguisse detectar. A Trezor, a fabricante suíça de carteiras de hardware BitBox e o rastreador de portfólio cripto CoinTracking confirmaram estar entre essas seis.

Três Marcas, Três Iscas, Um Único Caminho de E-mail Compartilhado

Cada lista das empresas afetadas recebeu um pretexto diferente, construído para combinar com a marca que o enviava. Os assinantes da Trezor receberam o falso alerta de vulnerabilidade STM32, com um link para uma página que pedia a frase de backup da carteira para “verificar a exposição”. A lista da CoinTracking recebeu uma mensagem intitulada “Aviso de Vazamento de Dados: Por favor, renove suas chaves de API o quanto antes”, usando a aparência de um aviso de segurança para empurrar um link de roubo de credenciais. Os assinantes da BitBox foram atingidos por uma mensagem com abordagem semelhante. Em todos os casos, o e-mail em si não continha nada falso sobre sua origem. Ele realmente veio da infraestrutura da newsletter da empresa, pelo mesmo domínio de envio da Brevo que as campanhas legítimas usam toda semana.

A Trezor derrubou o domínio de phishing em nível de DNS cerca de vinte minutos depois que a campanha saiu. Nessa janela, cerca de 2.500 pessoas clicaram no link. Nenhuma das três empresas relatou evidência de frases de recuperação roubadas, carteiras esvaziadas ou credenciais de produto comprometidas; os dados realmente expostos nas contas da Brevo se limitaram a endereços de e-mail dos assinantes e preferências de idioma.

Por Que o DMARC Não Tinha Nada a Objetar

O DMARC, o SPF e o DKIM respondem exatamente a uma pergunta: essa mensagem foi autorizada pelo domínio que ela diz representar? Para o e-mail que a Brevo enviou em nome da Trezor, da BitBox e da CoinTracking, a resposta honesta era sim. Essas empresas já tinham feito o trabalho de alinhamento, configurado a Brevo como remetente aprovado e publicado os registros SPF e DKIM que tornam esse caminho de envio legítimo. Nada disso mudou quando um atacante entrou pelos próprios controles de acesso da Brevo. O comprometimento aconteceu em uma camada acima de tudo que o DMARC avalia, dentro da lógica de autorização da plataforma de marketing, em um limite de conta que nunca deveria poder ser cruzado de fora da empresa que a possuía.

Esse é o mesmo formato de problema ao qual este blog volta o tempo todo, só que uma camada mais acima. Uma caixa de entrada sequestrada, uma conta de fornecedor comprometida ou um remetente SaaS malconfigurado produzem um e-mail idêntico e honestamente autenticado, porque o DMARC nunca foi projetado para perguntar quem tem acesso aos sistemas autorizados a enviar em seu nome. Ele foi projetado para perguntar se o domínio aprovou o envio, e cada um desses sistemas pode responder que sim com total sinceridade enquanto está controlado por alguém que não deveria estar ali.

O Que Isso Significa Para o Seu Programa

Cada plataforma de marketing e de e-mail transacional no seu registro SPF é uma extensão permanente de confiança. Se a sua configuração de DMARC autoriza a Brevo, o Mailchimp, o SendGrid ou qualquer outro ESP a enviar em nome do seu domínio, uma falha de controle de acesso do lado deles se transforma em uma campanha de phishing que passa no DMARC do seu, sem nenhum aviso nos seus próprios relatórios de autenticação.

Pergunte ao seu ESP como ele delimita usuários convidados e configurações de SSO, não só como delimita chaves de API. A falha da Brevo vivia em um limite de autorização em torno do acesso colaborativo a contas, uma parte da segurança do fornecedor que a maioria dos clientes nunca pensa em questionar porque parece um detalhe interno da plataforma, e não um risco para o próprio domínio.

Um aviso de vazamento que chega por e-mail agora é, por si só, um padrão de isca. A lista da CoinTracking recebeu a instrução de “renovar suas chaves de API” em uma mensagem que imitava exatamente o tipo de aviso que uma resposta real a um vazamento envia. Qualquer processo para comunicar um incidente real precisa de um canal fora do e-mail que os clientes já saibam ser confiável, para que um aviso falso não consiga se apoiar na credibilidade do real.

Listas de assinantes valem a pena roubar mesmo quando não contêm nada além de um endereço de e-mail. Nem a Brevo nem as três empresas afetadas perderam senhas ou dados financeiros neste incidente, e ainda assim a exposição foi suficiente para lançar uma campanha de phishing direcionada e fiel à marca contra centenas de milhares de pessoas. Trate os dados de contato de marketing com a mesma disciplina de acesso que qualquer outra coisa que possa ser usada como arma contra seus usuários.

A Conclusão

A Trezor, a BitBox e a CoinTracking fizeram o trabalho de autenticação corretamente. Seus registros SPF e DKIM estavam certos, seu alinhamento de DMARC se manteve, e cada e-mail de phishing que seus assinantes receberam passou de forma limpa, porque foi genuinamente enviado por uma infraestrutura que essas empresas tinham autorizado legitimamente. A falha estava um passo além, em um limite de acesso dentro da plataforma que fazia o envio. Todo fornecedor com permissão permanente para enviar em nome do seu domínio merece o mesmo escrutínio que você daria a uma caixa de entrada comprometida, porque, para o DMARC, é exatamente isso que eles são.


O DMARC diz se uma mensagem foi autorizada a ser enviada como o seu domínio. Ele não consegue dizer se a plataforma que você autorizou bloqueou quem mais pode acessar sua conta dentro dela. A Excello Mail te dá visibilidade contínua e em linguagem clara sobre tudo que envia em nome do seu domínio, para que uma plataforma de marketing comprometida no nível da conta apareça como uma mudança que vale a pena investigar, não como um relatório limpo que você só passa os olhos por cima. Cadastre-se gratuitamente na Excello Mail e veja exatamente quem está enviando como você, incluindo os fornecedores em que você já confia.