Cybersécurité

La fuite de ShipMonk porte à 81 000 le nombre de clients de Trezor concernés

Trezor a confirmé qu’une compromission chez le fournisseur d’expédition et de services logistiques ShipMonk a touché 67 000 clients américains supplémentaires, portant le total à 81 000. Les messages de notification indiquent l’exploitation d’une vulnérabilité critique de type injection SQL dans la plateforme Metabase et mettent les clients en garde contre l’hameçonnage et les risques potentiels pour leur sécurité.

2026-09-07
4 min de lecture
8 vues
فريق تحرير certi.news
La fuite de ShipMonk porte à 81 000 le nombre de clients de Trezor concernés

Trezor a annoncé que l’ampleur de la violation de données survenue en août chez le fournisseur d’expédition et de services logistiques ShipMonk s’était élargie pour inclure 67 000 clients supplémentaires aux États-Unis, portant le nombre total de clients concernés à environ 81 000. L’entreprise avait révélé le 13 août que les données de près de 14 000 clients avaient fait l’objet d’un accès non autorisé.

Selon Trezor, les données exposées comprennent les noms complets, les adresses d’expédition, les adresses e-mail et les numéros de téléphone, ainsi que les numéros de commande pour le groupe américain ayant effectué des achats entre novembre 2019 et août 2021. Les clients concernés lors de la première divulgation avaient reçu leurs commandes entre le 10 mai et le 8 août 2026. Ils se trouvaient au Brésil, en Colombie, en Italie, au Portugal, en Suède, au Royaume-Uni ainsi qu’aux États-Unis.

Comment l’ampleur de l’incident s’est-elle étendue ?

Trezor a déclaré que ShipMonk n’avait pas supprimé les données exposées de ses systèmes, bien que le contrat liant les deux entreprises et la politique de conservation des données l’exigent. Elle a ajouté avoir demandé à plusieurs reprises à ShipMonk des confirmations écrites attestant la suppression des données et avoir reçu ces confirmations, avant de découvrir que les données étaient toujours conservées dans les systèmes du fournisseur.

Les messages de notification consultés par le site BleepingComputer indiquent que les attaquants ont exploité une vulnérabilité dans la plateforme d’analyse tierce Metabase. Metabase avait déclaré que des acteurs malveillants avaient exploité une vulnérabilité critique de type injection SQL, classée comme zero-day, puis volé les données après avoir obtenu des privilèges d’administrateur sur l’instance compromise.

Trezor n’a toujours pas précisé comment les systèmes de ShipMonk ont été compromis exactement. Le rapport indique également que ShipMonk a reçu des messages d’extorsion du groupe ShinyHunters, que le rapport a associé à la campagne d’exploitation de Metabase ayant touché d’autres entreprises, notamment la plateforme de création de formulaires Tally et le fabricant d’ordinateurs portables Framework.

Qu’est-ce que cela signifie pour les utilisateurs de Trezor ?

Trezor confirme que l’incident n’a pas affecté ses opérations ni ses services, que ses systèmes n’ont pas été compromis et que les appareils Trezor eux-mêmes sont sécurisés. Toutefois, la nature des données divulguées donne aux attaquants suffisamment d’informations pour personnaliser des messages d’hameçonnage ou effectuer des appels et des fraudes semblant liés à de véritables commandes. L’entreprise a donc mis ses clients en garde contre tout message demandant des informations personnelles, tout en signalant l’existence possible de risques pour la sécurité physique des personnes concernées.

L’incident revêt une importance supplémentaire, car Trezor avait déjà subi une autre violation en janvier 2024 chez le portail de tickets d’assistance d’un tiers, qui avait permis d’accéder aux données d’environ 66 000 utilisateurs. Ces données avaient ensuite été utilisées dans des campagnes d’hameçonnage visant à voler les phrases de récupération de portefeuille composées de 24 mots.

Analyse éditoriale

Le changement réel ne réside pas dans le piratage des appareils ou des services de Trezor, mais dans l’extension de l’impact d’un incident survenu au sein de la chaîne d’approvisionnement en raison de la conservation de données qui auraient dû être supprimées. Cela montre que les garanties contractuelles de conformité ne suffisent pas à elles seules lorsqu’elles ne s’accompagnent pas d’une capacité vérifiable à supprimer les données et à surveiller les systèmes de tiers.

La source ne fournit pas de détails sur le moment de l’exploitation de la vulnérabilité de Metabase ni sur le volume de données effectivement transférées. Elle ne précise pas non plus si tous les enregistrements concernés ont été utilisés dans des campagnes frauduleuses. Ces points restent des questions ouvertes, tandis que la mesure pratique la plus évidente pour les clients consiste à traiter avec prudence toute communication se réclamant de commandes Trezor ou de données d’expédition antérieures.

Source de l’actualité
ف
Auteur

فريق تحرير certi.news

Dans la même catégorie

À lire également

Voir toutes les actualités