网络安全

ShipMonk数据泄露使受影响的Trezor客户数量增至8.1万

Trezor确认,物流与配送服务商ShipMonk遭遇的入侵又影响了6.7万名美国客户,使受影响客户总数增至8.1万。通知邮件显示,攻击者利用了Metabase平台中的严重SQL注入漏洞,公司警告客户注意网络钓鱼和潜在的安全风险。

2026-09-07
1 分钟阅读
8 浏览量
فريق تحرير certi.news
ShipMonk数据泄露使受影响的Trezor客户数量增至8.1万

Trezor宣布,8月发生在配送与物流服务商ShipMonk处的数据泄露事件,其影响范围扩大到美国另外6.7万名客户,使受影响客户总数增至约8.1万。该公司此前曾于8月13日披露,约1.4万名客户的数据遭到未经授权的访问。

据Trezor称,泄露的数据包括全名、配送地址、电子邮件地址和电话号码;对于2019年11月至2021年8月期间进行购买的美国客户群,还包括订单号。首次披露中涉及的受影响客户在2026年5月10日至8月8日期间收到订单,覆盖巴西、哥伦比亚、意大利、葡萄牙、瑞典、英国以及美国。

事件范围是如何扩大的?

Trezor表示,尽管两家公司之间的合同和数据政策都要求删除泄露数据,ShipMonk仍未从其系统中删除这些数据。该公司补充称,它曾多次要求ShipMonk提供已完成删除的书面确认,并收到了相关确认,但后来发现数据仍留在该服务商的系统中。

BleepingComputer查阅的通知邮件显示,攻击者利用了第三方分析平台Metabase中的一个漏洞。Metabase曾表示,威胁行为者利用了一个被归类为zero-day的严重SQL注入漏洞,并在获得被入侵版本的管理员权限后窃取了数据。

Trezor仍未说明ShipMonk的系统究竟是如何遭到入侵的。报告还称,ShipMonk收到了ShinyHunters团伙的勒索信息;报告将该团伙与针对其他公司的Metabase漏洞利用活动联系起来,其中包括表单创建平台Tally和笔记本电脑公司Framework。

这对Trezor用户意味着什么?

Trezor确认,该事件没有影响其运营或服务,其系统未遭入侵,Trezor设备本身也是安全的。不过,泄露数据的性质为攻击者提供了足够信息,使其能够定制网络钓鱼邮件,或拨打看似与真实订单有关的电话并实施诈骗。因此,该公司警告客户警惕任何索要个人信息的消息,同时指出受影响人员还可能面临人身安全风险。

这起事件之所以更加重要,是因为Trezor在2024年1月还曾遭遇另一起第三方支持工单门户泄露事件,导致约6.6万名用户的数据被访问。这些数据后来被用于网络钓鱼活动,目标是窃取由24个单词组成的钱包恢复短语。

编辑解读

这里的实际变化并不是Trezor设备或服务遭到入侵,而是一起供应链事件的影响范围扩大,原因在于保留了本应删除的数据。这表明,如果没有可验证的数据删除能力以及对第三方系统的监控,仅凭合同合规声明是不够的。

消息来源没有提供Metabase漏洞遭利用的时间,也没有说明实际传出的数据量;同时,也未明确所有受影响记录是否都被用于诈骗活动。这些问题仍然悬而未决,而对客户而言,最明确的实际措施仍是谨慎对待任何将自身与Trezor订单或以往配送数据联系起来的通信。

新闻来源
BleepingComputer
查看原始来源 ↗
ف
作者

فريق تحرير certi.news

同一分类

你可能还喜欢

查看所有新闻