La última divulgación de Trezor muestra que el alcance de la filtración de datos anteriormente provocada por el proveedor logístico ShipMonk se ha ampliado aún más, con aproximadamente 67.000 clientes estadounidenses adicionales afectados. Los registros relacionados cubren pedidos realizados entre noviembre de 2019 y agosto de 2021, e incluyen nombres, correos electrónicos, números de teléfono, direcciones residenciales y números de pedido.
Trezor indica que ShipMonk notificó sobre estos datos expuestos adicionales hace dos días. La empresa afirma que, según el contrato y las políticas de datos acordados, estos registros debían haberse eliminado, y anteriormente habían recibido múltiples confirmaciones por escrito por parte de la otra parte, pero finalmente los datos no se eliminaron realmente.
El número de personas afectadas aumentó a aproximadamente 80,700
Cuando Trezor reveló por primera vez este asunto en agosto de este año, atribuyó el alcance del impacto a una política de eliminación de 90 días acordada con el socio de cumplimiento. Con la confirmación de datos adicionales, el número de clientes afectados ha aumentado de 13.689 a aproximadamente 80.700.
La empresa indicó que todos los usuarios afectados por este aumento se encuentran en Estados Unidos, y que los tiempos de colocación de los pedidos relevantes oscilan entre noviembre de 2019 y agosto de 2021, con algunos registros que datan de casi siete años.
El riesgo se concentra en la dirección y la información de identidad
Trezor indica que su sistema interno no fue comprometido, y los dispositivos de hardware, las claves privadas y las copias de seguridad de las billeteras no se vieron afectadas. El problema más grave es que los datos filtrados pueden correlacionarse directamente con propietarios confirmados de billeteras de hardware y sus direcciones residenciales.
La empresa advierte a los usuarios que tengan cuidado con correos electrónicos, llamadas y cartas en papel falsificados, y reitera que la frase de respaldo de la billetera no debe revelarse a nadie ni ingresarse en ningún sitio web.
En febrero de este año, los usuarios de Trezor y Ledger recibieron cartas falsificadas. Las cartas incluían hologramas, códigos QR y firmas falsificadas de ejecutivos, solicitando a los usuarios que completaran un supuesto "control de seguridad" o perderían el acceso a sus billeteras.
La fuente de la vulnerabilidad apunta a Metabase
El informe menciona que esta intrusión está relacionada con una grave vulnerabilidad de inyección SQL en la herramienta de análisis Metabase. La vulnerabilidad se reveló el 6 de agosto, permitiendo a los atacantes robar credenciales de la base de datos conectada sin autenticación. Además de ShipMonk, Framework y Tally también se vieron involucrados en el mismo conjunto de eventos.
Trezor también indicó que ShipMonk recibió un correo de extorsión supuestamente proveniente de ShinyHunters, pero esta atribución aún no ha sido confirmada.
Información adicional: Trezor indica que está acelerando la implementación de un方案 de entrega anónima, que incluye recogida en armarios de recogida, embalaje neutro e información de remitente genérica, para reducir la necesidad de que los usuarios proporcionen su dirección domiciliaria.
