A Trezor anunciou que o alcance da violação de dados ocorrida na fornecedora de transporte e serviços logísticos ShipMonk em agosto se ampliou para incluir mais 67 mil clientes nos Estados Unidos, elevando o número total de clientes afetados para cerca de 81 mil. A empresa havia revelado em 13 de agosto que os dados de aproximadamente 14 mil clientes tinham sido acessados sem autorização.
Segundo a Trezor, os dados expostos incluem nomes completos, endereços de entrega, endereços de e-mail e números de telefone, além dos números dos pedidos para o grupo americano que realizou compras entre novembro de 2019 e agosto de 2021. Os clientes afetados na primeira divulgação haviam recebido seus pedidos entre 10 de maio e 8 de agosto de 2026 e incluíam Brasil, Colômbia, Itália, Portugal, Suécia e Reino Unido, além dos Estados Unidos.
Como o alcance do incidente se ampliou?
A Trezor afirmou que a ShipMonk não excluiu os dados expostos de seus sistemas, embora o contrato entre as duas empresas e a política de dados exigissem isso. A empresa acrescentou que solicitou repetidamente confirmações por escrito da ShipMonk de que a exclusão havia sido concluída e recebeu essas confirmações, antes de descobrir que os dados permaneciam nos sistemas da fornecedora.
As mensagens de notificação às quais o site BleepingComputer teve acesso esclarecem que os invasores exploraram uma vulnerabilidade na plataforma de análise da empresa terceirizada Metabase. A Metabase havia afirmado que agentes de ameaça exploraram uma vulnerabilidade crítica de SQL injection classificada como zero-day e, depois, roubaram dados após obter privilégios de administrador na versão comprometida.
A Trezor ainda não esclareceu especificamente como os sistemas da ShipMonk foram invadidos. O relatório também informou que a ShipMonk recebeu mensagens de extorsão do grupo ShinyHunters, uma entidade que o relatório relacionou à campanha de exploração da Metabase que atingiu outras empresas, entre elas a plataforma de criação de formulários Tally e a fabricante de notebooks Framework.
O que isso significa para os usuários da Trezor?
A Trezor confirma que o incidente não afetou suas operações ou serviços, que seus sistemas não foram invadidos e que os próprios dispositivos Trezor estão seguros. No entanto, a natureza dos dados vazados fornece aos invasores informações suficientes para personalizar mensagens de phishing ou realizar ligações e golpes que pareçam relacionados a pedidos reais. Por isso, a empresa alertou os clientes sobre qualquer mensagem que solicite informações pessoais, observando também a possibilidade de riscos à segurança física das pessoas afetadas.
O incidente ganha importância adicional porque a Trezor sofreu outra violação em janeiro de 2024 no portal de tickets de suporte de um terceiro, que resultou no acesso aos dados de cerca de 66 mil usuários. Esses dados foram posteriormente usados em campanhas de phishing destinadas a roubar frases de recuperação de carteiras compostas por 24 palavras.
Análise editorial
A mudança efetiva aqui não é uma invasão dos dispositivos ou serviços da Trezor, mas a ampliação do impacto de um incidente ocorrido na cadeia de suprimentos devido à retenção de dados que deveriam ter sido excluídos. Isso destaca que as confirmações contratuais de conformidade, por si só, não são suficientes quando não são acompanhadas de uma capacidade verificável de excluir dados e monitorar sistemas pertencentes a terceiros.
A fonte não fornece detalhes sobre o momento da exploração da vulnerabilidade da Metabase ou o volume de dados efetivamente transferido, nem esclarece se todos os registros afetados foram usados em campanhas fraudulentas. Essas questões continuam em aberto, enquanto a medida prática mais clara para os clientes é tratar com cautela qualquer comunicação que faça referência a pedidos da Trezor ou a dados de envio anteriores.