Ciberseguridad

La filtración de ShipMonk eleva a 81.000 el número de clientes de Trezor afectados

Trezor confirmó que una intrusión sufrida por el proveedor de envíos y servicios logísticos ShipMonk afectó a 67.000 clientes estadounidenses adicionales, elevando el total a 81.000. Los mensajes de notificación indican la explotación de una vulnerabilidad crítica de inyección SQL en la plataforma Metabase, y advierten a los clientes sobre el phishing y posibles riesgos de seguridad.

2026-09-07
4 min de lectura
8 visitas
فريق تحرير certi.news
La filtración de ShipMonk eleva a 81.000 el número de clientes de Trezor afectados

Trezor anunció que el alcance de la filtración de datos ocurrida en agosto en el proveedor de envíos y servicios logísticos ShipMonk se amplió para incluir a 67.000 clientes adicionales en Estados Unidos, lo que elevó el número total de clientes afectados a aproximadamente 81.000. La empresa había revelado el 13 de agosto que los datos de cerca de 14.000 clientes habían sido objeto de acceso no autorizado.

Según Trezor, los datos expuestos incluyen nombres completos, direcciones de envío, direcciones de correo electrónico y números de teléfono, además de números de pedido en el caso del grupo estadounidense que realizó compras entre noviembre de 2019 y agosto de 2021. Los clientes afectados en la primera divulgación habían recibido sus pedidos entre el 10 de mayo y el 8 de agosto de 2026, e incluían a personas de Brasil, Colombia, Italia, Portugal, Suecia y el Reino Unido, además de Estados Unidos.

¿Cómo se amplió el alcance del incidente?

Trezor afirmó que ShipMonk no eliminó los datos expuestos de sus sistemas, aunque el contrato entre ambas empresas y la política de datos lo exigían. Añadió que solicitó repetidamente a ShipMonk confirmaciones escritas de que la eliminación se había completado y recibió dichas confirmaciones, antes de descubrir que los datos seguían en los sistemas del proveedor.

Los mensajes de notificación revisados por BleepingComputer indican que los atacantes explotaron una vulnerabilidad en la plataforma de análisis de terceros Metabase. Metabase había declarado que los actores de amenazas explotaron una vulnerabilidad crítica de inyección SQL clasificada como zero-day y posteriormente robaron datos después de obtener privilegios de administrador en la versión comprometida.

Trezor aún no ha explicado específicamente cómo fueron vulnerados los sistemas de ShipMonk. El informe también señaló que ShipMonk recibió mensajes de extorsión del grupo ShinyHunters, una entidad que el informe vinculó con la campaña de explotación de Metabase que afectó a otras empresas, entre ellas la plataforma de creación de formularios Tally y la empresa de ordenadores portátiles Framework.

¿Qué significa esto para los usuarios de Trezor?

Trezor confirma que el incidente no afectó a sus operaciones ni a sus servicios, que sus sistemas no fueron vulnerados y que los propios dispositivos Trezor son seguros. Sin embargo, la naturaleza de los datos filtrados proporciona a los atacantes información suficiente para personalizar mensajes de phishing o realizar llamadas y estafas que parezcan relacionadas con pedidos reales. Por ello, la empresa advirtió a los clientes sobre cualquier mensaje que solicite información personal y señaló también la posibilidad de riesgos para la seguridad física de las personas afectadas.

El incidente adquiere una importancia adicional porque Trezor sufrió en enero de 2024 otra vulneración en el portal de tickets de soporte de un tercero, que permitió acceder a los datos de unos 66.000 usuarios. Posteriormente, esos datos se utilizaron en campañas de phishing destinadas a robar frases de recuperación de billeteras compuestas por 24 palabras.

Lectura editorial

El cambio real aquí no es la vulneración de los dispositivos o servicios de Trezor, sino la ampliación del impacto de un incidente ocurrido en la cadena de suministro debido a la conservación de datos que deberían haberse eliminado. Esto pone de relieve que las confirmaciones contractuales de cumplimiento no son suficientes por sí solas cuando no van acompañadas de una capacidad verificable para eliminar los datos y supervisar los sistemas de terceros.

La fuente no ofrece detalles sobre el momento en que se explotó la vulnerabilidad de Metabase ni sobre el volumen de datos que se transfirió realmente, y tampoco aclara si todos los registros afectados se utilizaron en campañas fraudulentas. Estas cuestiones siguen abiertas, mientras que la medida práctica más clara para los clientes es tratar con cautela cualquier comunicación que se vincule con pedidos de Trezor o con datos de envíos anteriores.

Fuente de la noticia
BleepingComputer
Abrir fuente original ↗
ف
Autor

فريق تحرير certi.news

De la misma categoría

También te puede interesar

Ver todas las noticias