Компания Trezor заявила, что масштаб утечки данных, произошедшей у поставщика услуг доставки и логистики ShipMonk в августе, расширился и охватил ещё 67 000 клиентов в США, в результате чего общее число пострадавших клиентов достигло примерно 81 000. 13 августа компания сообщила, что несанкционированному доступу подверглись данные примерно 14 000 клиентов.
По данным Trezor, раскрытые сведения включают полные имена, адреса доставки, адреса электронной почты и номера телефонов, а также номера заказов для американской группы, совершавшей покупки в период с ноября 2019 года по август 2021 года. Пострадавшие клиенты из первой раскрытой группы получили свои заказы в период с 10 мая по 8 августа 2026 года; в неё вошли клиенты из Бразилии, Колумбии, Италии, Португалии, Швеции, Великобритании и США.
Как расширился масштаб инцидента?
Trezor заявила, что ShipMonk не удалила раскрытые данные из своих систем, несмотря на то что договор между компаниями и политика обработки данных требовали этого. Компания добавила, что неоднократно запрашивала у ShipMonk письменные подтверждения удаления данных и получала их, прежде чем выяснилось, что данные остались в системах поставщика.
В уведомлениях, с которыми ознакомился сайт BleepingComputer, говорится, что злоумышленники использовали уязвимость в аналитической платформе сторонней компании Metabase. Metabase сообщала, что угрожающие субъекты использовали критическую уязвимость типа SQL injection, классифицированную как zero-day, а затем похитили данные, получив права администратора во взломанной версии.
Trezor пока не объяснила, каким именно образом были взломаны системы ShipMonk. В отчёте также говорится, что ShipMonk получила сообщения с требованиями выкупа от группировки ShinyHunters, которую в отчёте связали с кампанией по эксплуатации Metabase, затронувшей другие компании, включая платформу для создания форм Tally и производителя ноутбуков Framework.
Что это означает для пользователей Trezor?
Trezor подчёркивает, что инцидент не повлиял на её операции или сервисы, её системы не были взломаны, а сами устройства Trezor остаются безопасными. Однако характер утёкших данных предоставляет злоумышленникам достаточно информации для создания целевых фишинговых сообщений или осуществления звонков и мошеннических действий, которые могут выглядеть связанными с реальными заказами. Поэтому компания предупредила клиентов о любых сообщениях с запросами личной информации, также указав на возможные риски для физической безопасности пострадавших лиц.
Этот инцидент имеет дополнительное значение, поскольку в январе 2024 года Trezor уже столкнулась с другим взломом у стороннего поставщика портала службы поддержки, в результате которого был получен доступ к данным примерно 66 000 пользователей. Позднее эти данные использовались в фишинговых кампаниях, направленных на кражу состоящих из 24 слов фраз восстановления кошельков.
Редакционный комментарий
Фактическое изменение заключается не во взломе устройств или сервисов Trezor, а в расширении последствий инцидента в цепочке поставок из-за сохранения данных, которые предполагалось удалить. Это подчёркивает, что одних договорных подтверждений соблюдения требований недостаточно, если они не сопровождаются проверяемой возможностью удаления данных и мониторингом систем сторонних организаций.
Источник не приводит подробностей о времени эксплуатации уязвимости Metabase или объёме фактически переданных данных, а также не объясняет, использовались ли все затронутые записи в мошеннических кампаниях. Эти вопросы остаются открытыми, а наиболее очевидная практическая мера для клиентов — с осторожностью относиться к любым сообщениям, связывающим себя с заказами Trezor или прежними данными о доставке.