Trezor teilte mit, dass sich das Ausmaß des im August beim Versand- und Logistikdienstleister ShipMonk aufgetretenen Datenlecks auf weitere 67.000 Kunden in den Vereinigten Staaten ausgeweitet hat. Damit stieg die Gesamtzahl der betroffenen Kunden auf rund 81.000. Das Unternehmen hatte am 13. August offengelegt, dass auf die Daten von fast 14.000 Kunden unbefugt zugegriffen worden war.
Zu den offengelegten Daten gehören Trezor zufolge vollständige Namen, Lieferadressen, E-Mail-Adressen und Telefonnummern sowie Bestellnummern der US-amerikanischen Gruppe, die zwischen November 2019 und August 2021 Einkäufe getätigt hatte. Die beim ersten Vorfall betroffenen Kunden hatten ihre Bestellungen zwischen dem 10. Mai und dem 8. August 2026 erhalten. Dazu gehörten Kunden in Brasilien, Kolumbien, Italien, Portugal, Schweden und dem Vereinigten Königreich sowie in den Vereinigten Staaten.
Wie weitete sich der Vorfall aus?
Trezor erklärte, ShipMonk habe die offengelegten Daten nicht aus seinen Systemen gelöscht, obwohl der Vertrag der beiden Unternehmen und die Datenrichtlinie dies vorgeschrieben hätten. Das Unternehmen fügte hinzu, es habe ShipMonk wiederholt um schriftliche Bestätigungen gebeten, dass die Löschung abgeschlossen sei, und diese Bestätigungen erhalten, bevor sich herausstellte, dass die Daten in den Systemen des Dienstleisters verblieben waren.
Aus den Benachrichtigungsschreiben, die BleepingComputer einsehen konnte, geht hervor, dass die Angreifer eine Schwachstelle in der Analyseplattform des Drittanbieters Metabase ausnutzten. Metabase hatte erklärt, dass Bedrohungsakteure eine als Zero-Day eingestufte kritische SQL-Injection-Schwachstelle ausgenutzt und anschließend Daten gestohlen hätten, nachdem sie Administratorrechte in der kompromittierten Version erlangt hatten.
Trezor hat bislang nicht erklärt, auf welche Weise die Systeme von ShipMonk konkret kompromittiert wurden. Dem Bericht zufolge erhielt ShipMonk außerdem Erpressernachrichten von der Gruppe ShinyHunters. Der Bericht brachte diese Gruppe mit der Metabase-Ausnutzungskampagne in Verbindung, von der auch andere Unternehmen betroffen waren, darunter die Plattform zur Formularerstellung Tally und der Laptop-Hersteller Framework.
Was bedeutet das für Trezor-Nutzer?
Trezor betont, dass der Vorfall weder den Betrieb noch die Dienste des Unternehmens beeinträchtigt habe, dass seine Systeme nicht kompromittiert worden seien und dass die Trezor-Geräte selbst sicher seien. Die Art der durchgesickerten Daten liefert Angreifern jedoch genügend Informationen, um Phishing-Nachrichten zu personalisieren oder Anrufe und Betrugsversuche durchzuführen, die mit echten Bestellungen verbunden zu sein scheinen. Daher warnte das Unternehmen Kunden vor Nachrichten, in denen persönliche Informationen verlangt werden, und wies auch auf mögliche Risiken für die physische Sicherheit der betroffenen Personen hin.
Der Vorfall ist auch deshalb von zusätzlicher Bedeutung, weil Trezor im Januar 2024 von einem weiteren Vorfall bei einem Support-Ticket-Portal eines Drittanbieters betroffen war, bei dem auf die Daten von etwa 66.000 Nutzern zugegriffen wurde. Diese Daten wurden später in Phishing-Kampagnen verwendet, die darauf abzielten, die aus 24 Wörtern bestehenden Wiederherstellungsphrasen von Wallets zu stehlen.
Redaktionelle Einordnung
Die tatsächliche Veränderung besteht hier nicht in einem Angriff auf Trezor-Geräte oder -Dienste, sondern in der Ausweitung der Folgen eines Vorfalls in der Lieferkette, weil Daten aufbewahrt wurden, die eigentlich hätten gelöscht werden müssen. Dies zeigt, dass vertragliche Compliance-Bestätigungen allein nicht ausreichen, wenn sie nicht mit einer überprüfbaren Möglichkeit zur Datenlöschung und einer Überwachung der Systeme von Drittanbietern einhergehen.
Die Quelle macht keine Angaben dazu, wann die Metabase-Schwachstelle ausgenutzt wurde oder wie groß die tatsächlich übertragenen Datenmengen waren. Außerdem wird nicht erläutert, ob alle betroffenen Datensätze in Betrugskampagnen verwendet wurden. Diese Punkte bleiben offen. Die klarste praktische Maßnahme für Kunden besteht weiterhin darin, jede Kontaktaufnahme mit Vorsicht zu behandeln, die sich auf Trezor-Bestellungen oder frühere Versanddaten bezieht.