La brecha de ShipMonk expone a otros 67,000 clientes de Trezor

iconNS3
Compartir
AI summary iconResumen
Una brecha en ShipMonk, un proveedor de envíos vinculado a sistemas descentralizados, expuso 67.000 clientes adicionales de Trezor. El total de registros afectados ahora asciende a aproximadamente 80.700. Los datos filtrados incluyen nombres, correos electrónicos, números de teléfono y detalles de pedidos. Los usuarios de Proof of Work (PoW) no se vieron afectados: ningún dispositivo, clave privada o copia de seguridad fue comprometido. El incidente se remonta a una vulnerabilidad de inyección SQL en Metabase revelada el 6 de agosto. Trezor está impulsando opciones de entrega anónima para proteger los datos de los clientes.

Una brecha en el proveedor de envíos ShipMonk expuso a otros 67.000 clientes de Trezor. El número total de registros expuestos aumentó de 13.689 a aproximadamente 80.700. Los registros incluían nombres, direcciones de correo electrónico, números de teléfono, direcciones residenciales y números de pedido. Todos los clientes afectados se encuentran en EE.UU. Los clientes realizaron pedidos entre noviembre de 2019 y agosto de 2021. Algunos registros expuestos tienen casi siete años de antigüedad. Trezor indicó que ShipMonk le informó sobre el hallazgo hace dos días. Trezor afirmó que recibió repetidamente confirmación por escrito de que los registros habían sido eliminados según su contrato y política de datos. Trezor expresó su decepción al enterarse de que los registros no habían sido eliminados. Los sistemas propios de Trezor no fueron comprometidos. La brecha no afectó dispositivos, claves privadas ni copias de seguridad del monedero. Los registros expuestos identifican a propietarios confirmados de monederos de hardware en direcciones residenciales específicas. Trezor advirtió a los clientes afectados sobre riesgos de seguridad física derivados de correos electrónicos, llamadas y cartas falsas. Trezor también reiteró que los clientes nunca deben compartir una copia de seguridad del monedero ni ingresarla en un sitio web. Los propietarios de Trezor y del monedero de hardware competidor Ledger ya habían recibido cartas falsificadas en febrero. Las cartas incluían hologramas, códigos QR y firmas ejecutivas falsificadas. Las cartas exigían un supuesto chequeo de seguridad para evitar la pérdida del acceso al monedero. El consultor de ciberdelincuencia David Sehyeon Baek señaló que una carta con un nombre y dirección residencial indica que el remitente puede localizar al destinatario. Baek afirmó que los datos robados siguen siendo útiles durante años porque las personas rara vez se mudan o cambian sus números de teléfono. La intrusión se remonta a una vulnerabilidad crítica de inyección SQL en la herramienta de análisis Metabase. La vulnerabilidad fue divulgada el 6 de agosto. Esta falla permitió a atacantes no autenticados robar credenciales de bases de datos conectadas. El fabricante de portátiles Framework y el creador de formularios Tally también resultaron afectados por la misma ola. Se ha informado que ShipMonk recibió correos electrónicos de extorsión atribuidos a ShinyHunters, aunque esta atribución aún no se ha confirmado. Trezor dijo que está trabajando para enviar entregas anónimas lo más rápido posible. La opción utiliza recogida en lockers, empaquetado neutro y detalles genéricos del remitente, para que los compradores no necesiten proporcionar una dirección residencial.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.